币圈界报道:

超六万高风险加密地址被定位,总损失逼近5.75亿美元

在巴尔的摩举行的第35届USENIX安全研讨会上,一项针对以太坊与BNB智能链的跨链分析研究披露,共有65,340个高风险地址实例被确认,其关联资产损失达126,982.94 ETH及17,726.7 BNB,按当前参考汇率估算,总价值超过5.748亿美元。

跨链数据集构建与检测框架验证

研究人员从63,004个GitHub项目中提取了1630万个私钥,构建起大规模分析数据集,并结合以太坊Stack Exchange与Stack Overflow的公开信息进行交叉验证。通过对手动抽样结果的评估,其检测系统在两个主流区块链网络上实现了99.11%的精确率,具备高度可靠性。

合约账户与外部账户滥用的双重风险

研究将地址滥用行为划分为两类:一类是合约账户被错误使用,即用户在主网中将未部署代码的地址当作合约地址操作,共发现49,344例,造成22,738.41 ETH和8,681.41 BNB损失;另一类为外部账户滥用,指私钥泄露或控制权严重受损的账户,共识别出15,996例,涉及104,244.53 ETH和9,045.29 BNB损失,其中超过九成案例源于GitHub上公开的私钥泄露。

新攻击向量揭露:确定性地址与委托机制滥用

研究首次披露两种新型攻击路径。其一利用确定性合约地址生成机制,在测试网预置空合约地址,诱骗用户转账后部署取款代码,关联469个恶意合约,导致3,446.37 ETH和431.79 BNB流失;其二针对已泄露私钥的账户,通过EIP-7702协议将其委托给恶意代码,实现资金自动清空,共发现17,270例,造成25.86 ETH和33.45 BNB损失,合计估值约1570万美元。

高精度检测不等于全量人工验证

尽管整体检测准确率达到99.11%,但该数值基于抽样验证,并非对全部65,340个实例完成逐一人工复核。研究团队承认存在启发式误报可能性及数据覆盖局限,且当前分析仅涵盖原生代币(ETH/BNB),未包含ERC-20、NFT等其他资产类别造成的潜在损失。

EIP-7702风险持续发酵,多链攻击频发

以太坊官方已警示EIP-7702委托机制可能被用于恶意控制。另一项同期研究显示,超过63%的授权交易与针对外部账户的攻击相关,在七条支持链上发现924个恶意委托合约。此前报道指出,以太坊Pectra升级后,此类机制与自动钱包盗刷事件紧密关联,有攻击者通过钓鱼诱导完成委托,从Polymarket用户处窃取约310万美元。

研究建议加强钱包端警告机制,推动开发者完善密钥管理规范,并在合约地址生成中引入链标识符以避免混淆。此外,未来工作将拓展至更多区块链及代币类型。目前所列126,982.94 ETH与17,726.7 BNB为研究定义范围内的原生代币损失,5.748亿美元仅为基于参考价格的标准化估值,不代表实际历史损失总额。