摘要:USENIX Security '26研究揭示以太坊与BNB链上存在65,340个高风险地址,累计损失超5.748亿美元。研究指出两种新型攻击路径,涉及确定性合约创建与EIP-7702委托滥用,精确率达99.11%,但未覆盖全部链上资产。

币圈界报道:
超六万高风险加密地址被识别,原生代币损失逾五亿七千万美元
在巴尔的摩举行的第35届USENIX安全研讨会上,一项最新研究披露,以太坊与BNB智能链上共发现65,340个高风险地址实例,相关资产损失合计达126,982.94 ETH与17,726.7 BNB,按当前估值超过5.748亿美元。
跨链数据集构建与检测框架验证
研究人员从63,004个GitHub仓库中提取了1630万个私钥,并整合以太坊Stack Exchange及Stack Overflow的公开信息,构建出用于跨链分析的数据基础。其开发的检测系统在对两个网络进行抽样人工验证后,展现出99.11%的精确率。该框架成功识别出两类新型攻击向量:一是利用确定性合约地址生成机制,二是通过EIP-7702委托控制权实施资金转移。
合约账户与外部账户滥用行为分类解析
研究将地址滥用行为划分为两大类。第一类为合约账户误用,指用户将未部署代码的地址错误当作合约使用,共识别出49,344例,造成22,738.41 ETH与8,681.41 BNB损失。第二类为外部账户滥用,表现为私钥泄露或控制权严重受损,共发现15,996例,导致104,244.53 ETH与9,045.29 BNB流失,其中超过九成案例源于GitHub上暴露的私钥。
两类新攻击模式致损约一千五百七十万美元
首个新型攻击方式依托于测试网合约地址的确定性生成特性,攻击者先在测试网发布一个空合约地址,诱导用户将主网资金转入,随后在相同位置部署取款代码,共关联469个恶意合约,造成3,446.37 ETH与431.79 BNB损失。第二种方式则针对已泄露私钥的外部账户,借助EIP-7702协议将其委托给恶意合约,实现自动清空入账资金,共发现17,270起案例,损失25.86 ETH与33.45 BNB。按参考价格计算,这两类攻击合计造成约1570万美元损失。
高精度结果不等于全量确认
研究团队基于2015年1月至2025年5月间的数据,从63,004个GitHub项目中提取出1030万个唯一候选地址与1630万个私钥。尽管检测系统整体精确率达到99.11%,但并非所有65,340个实例均经过逐项人工核查。作者承认存在启发式误报可能性及数据覆盖不全问题,且未包含ERC-20代币、NFT及其他链上资产的损失统计。
EIP-7702潜在威胁持续蔓延
以太坊官方已警示EIP-7702委托可能被恶意利用,使敌对合约掌控用户资产。另一项同期发表的研究显示,超过63%的已分析授权交易与针对外部账户的攻击有关,在七个支持链上识别出924个恶意合约账户。此前报道指出,以太坊Pectra升级后,此类委托机制已被用于自动化钱包盗刷,例如在Polymarket事件中,攻击者通过钓鱼与恶意委托手段窃取约310万美元。
声明:本站所有文章内容,均为采集网络资源,不代表本站观点及立场,不构成任何投资建议!如若内容侵犯了原著者的合法权益,可联系本站删除。
