币圈界报道:

多链地址误用引发数亿美元资产流失,研究揭示深层安全隐患

一项由中山大学、浙江大学与北京大学研究人员主导的学术分析发现,以太坊和BNB智能合约链上存在65340个因地址配置错误导致的重大风险案例,累计造成约5.74亿美元的数字资产永久性损失。研究指出,测试网地址被误用于主网交易、合约地址重复使用以及私钥外泄等行为,已成为新型攻击入口,而新协议标准EIP-7702则为恶意行为提供了可乘之机。

合约账户误用成主因,测试网地址遭误调用

研究识别出49344起合约账户误用事件,涉及22738.41枚ETH与8681.41枚BNB资产损失。其中典型案例如以太坊Sepolia测试网上的Uniswap V2路由器地址,该地址在Stack Exchange平台被浏览超过10.2万次,并广泛用于开发测试。然而,在主网上该地址尚未部署合约代码,用户仍向其发送函数调用请求,交易虽显示成功,但资金实质上以普通转账形式被锁定,无法提取。

私钥暴露引发大规模资产外流,攻击者主动利用漏洞

另有15996例外部账户误用,系因私钥通过公开代码库或开发者社区平台泄露所致,共造成104224.53枚ETH与9045.29枚BNB损失。研究人员对超1000万个候选地址及1600万个暴露私钥进行筛查,结合250万笔链上交易数据,经人工验证后,检测系统准确率达99.11%。进一步分析显示,469起合约误用案例中,攻击者利用跨链地址复用特性,在已有资金被困的地址上部署恶意合约,额外夺取3446.37枚ETH与431.79枚BNB。此外,17270起案件涉及EIP-7702机制,攻击者借此接管已暴露账户权限,实现资金转入即自动转出的自动化劫持。

看似成功的交易实则埋藏损失陷阱

这一现象凸显当前加密生态中的隐蔽威胁:交易执行成功并不等于交互正常。用户往往误以为完成交易即与目标合约互动,却未意识到所用地址在特定网络中并无合约逻辑。这与2026年上半年发生的212起安全事件形成呼应——仅7月底单日就出现三起损失超3500万美元的攻击。研究团队建议用户强化链间辨别意识,严格区分测试环境与生产网络,避免将测试账户与真实资金混用,并呼吁钱包服务商在检测到无合约地址或私钥泄露时主动触发风险预警机制。