币圈界报道:

跨链操作中的地址误用引发巨额资产流失

近期学术研究揭示,以太坊主网及BNB Chain上因地址配置错误引发的高风险事件已达65,340起,累计造成近5.748亿美元资产损失。其中,合约账户误用占49,344例,涉及22,738.41 ETH与8,681.41 BNB;外部账户因私钥泄露导致的异常交易达15,996起,相关资产损失包括104,224.53 ETH和9,045.29 BNB。

合约账户误用:看似正常交易实则暗藏风险

研究将问题归类为合约与外部账户误用。当用户在不同网络间切换时,原本在测试网有可执行代码的地址,在主网可能为空。此类误解导致大量交易被当作普通转账处理,即使预期函数未运行,链仍确认完成。

典型案例为一个曾用于以太坊Sepolia测试网的Uniswap V2路由器地址,其在主网上无任何合约部署。尽管社区广泛讨论并获得超10万次浏览,用户仍提交调用并附带ETH,最终资金被锁定于无代码地址。

更危险的是,攻击者利用这些失败的转账目标,在对应链上部署恶意合约。研究识别出469个此类案例,导致3,446.37 ETH与431.79 BNB被窃取。该模式将被动失误转化为主动盗取机会。

私钥暴露叠加EIP-7702,形成自动化劫持链条

研究人员发现,15,996个外部账户因私钥泄露而处于风险之中。部分开发者曾在公开代码库、教学材料或问答平台无意中披露密钥,使攻击者得以实时监控并迅速转移到账资金。

通过对超千万候选地址与一千六百万条泄露密钥的分析,团队验证了约250万笔交易,系统整体准确率达99.11%。此外,17,270个与EIP-7702相关的案例显示,攻击者可通过恶意委托将外部账户控制权交由智能合约,实现对后续入账资金的自动重定向。

这一机制极大降低了攻击门槛,使单次入侵可长期获利。结合2026年上半年累计11亿美元被盗的行业背景,此类隐蔽性极强的攻击正成为主要威胁来源之一。

研究团队建议用户仅通过官方渠道获取地址信息,严格区分测试环境与生产钱包。钱包客户端应增加双重校验功能:在用户签署前,自动检测目标链是否部署有预期合约代码,并对已知泄露私钥关联的地址发出预警。此类前置防护机制可在不可逆操作前有效阻断风险。