摘要:一项由多所高校联合开展的研究揭示,以太坊地址误用已导致近5.748亿美元损失。研究指出,合约账户错用与私钥泄露叠加EIP-7702机制,显著放大攻击面,威胁用户资产安全。

币圈界报道:
跨链操作中的地址误用引发巨额资产流失
近期学术研究揭示,以太坊主网及BNB Chain上因地址配置错误引发的高风险事件已达65,340起,累计造成近5.748亿美元资产损失。其中,合约账户误用占49,344例,涉及22,738.41 ETH与8,681.41 BNB;外部账户因私钥泄露导致的异常交易达15,996起,相关资产损失包括104,224.53 ETH和9,045.29 BNB。
合约账户误用:看似正常交易实则暗藏风险
研究将问题归类为合约与外部账户误用。当用户在不同网络间切换时,原本在测试网有可执行代码的地址,在主网可能为空。此类误解导致大量交易被当作普通转账处理,即使预期函数未运行,链仍确认完成。
典型案例为一个曾用于以太坊Sepolia测试网的Uniswap V2路由器地址,其在主网上无任何合约部署。尽管社区广泛讨论并获得超10万次浏览,用户仍提交调用并附带ETH,最终资金被锁定于无代码地址。
更危险的是,攻击者利用这些失败的转账目标,在对应链上部署恶意合约。研究识别出469个此类案例,导致3,446.37 ETH与431.79 BNB被窃取。该模式将被动失误转化为主动盗取机会。
私钥暴露叠加EIP-7702,形成自动化劫持链条
研究人员发现,15,996个外部账户因私钥泄露而处于风险之中。部分开发者曾在公开代码库、教学材料或问答平台无意中披露密钥,使攻击者得以实时监控并迅速转移到账资金。
通过对超千万候选地址与一千六百万条泄露密钥的分析,团队验证了约250万笔交易,系统整体准确率达99.11%。此外,17,270个与EIP-7702相关的案例显示,攻击者可通过恶意委托将外部账户控制权交由智能合约,实现对后续入账资金的自动重定向。
这一机制极大降低了攻击门槛,使单次入侵可长期获利。结合2026年上半年累计11亿美元被盗的行业背景,此类隐蔽性极强的攻击正成为主要威胁来源之一。
研究团队建议用户仅通过官方渠道获取地址信息,严格区分测试环境与生产钱包。钱包客户端应增加双重校验功能:在用户签署前,自动检测目标链是否部署有预期合约代码,并对已知泄露私钥关联的地址发出预警。此类前置防护机制可在不可逆操作前有效阻断风险。
声明:本站所有文章内容,均为采集网络资源,不代表本站观点及立场,不构成任何投资建议!如若内容侵犯了原著者的合法权益,可联系本站删除。
