币圈界报道:

跨链地址误操作引发超5.7亿美元资产损失,研究揭示深层安全隐患

一项涵盖多所高校的研究团队追踪发现,因以太坊与BNB链上的地址配置错误,造成高达5.748亿美元的加密资产不可逆损失,凸显当前主流区块链生态中普遍存在的交互风险。分析共识别出65,340起高危交易事件,其中大量资金被发送至无效或不兼容的账户,且交易仍被系统确认完成。

合约账户误用成主要风险源,跨链复用助长攻击行为

研究团队来自中山大学、浙江大学及北京大学,深入剖析了损失背后的技术成因,聚焦于合约账户与外部账户的双重滥用问题。在合约账户层面,用户常基于对特定地址存在智能合约的预设进行操作,尤其在不同区块链网络间切换时极易发生判断偏差——同一地址在一条链上含代码,在另一条链上可能完全无执行逻辑。

数据显示,共有49,344起合约地址误用事件,导致22,738.41 ETH与8,681.41 BNB资产流失。由于多数链上机制默认接受任何目标地址的交易,即使缺乏有效合约代码,交易仍被广播并确认,使用户难以察觉资产已陷入不可访问状态。

典型案例为Uniswap V2路由器在以太坊Sepolia测试网上的部署地址,该地址在主网上并无对应合约,却仍有用户持续向其发送函数调用和ETH,最终造成资金永久锁定。

攻击者趁机在这些被误用的地址上部署恶意合约。在469起样本中,此类跨链复用行为进一步引发3,446.37 ETH与431.79 BNB的二次损失。这种策略将用户的无心之失转化为可被利用的攻击入口,实现从被动损失到主动盗取的转变。

研究还发现,数千个跨链复用的合约地址成为黑客重点目标。通过在这些位置植入恶意代码,不法分子截获了本以为正与可信合约交互的用户资金。

私钥外泄与权限委托机制扩大安全缺口

外部拥有账户(EOA)滥用同样构成重大威胁。研究统计显示,15,996起案例中,用户私钥因公开于代码仓库、教学文档或技术问答平台而遭窃取,攻击者得以在资金入账后立即监控并转移账户资产。

这些被攻破账户累计接收104,224.53 ETH与9,045.29 BNB。研究人员分析逾1000万个潜在地址及1600万个暴露私钥,验证了约250万笔交易,检测准确率高达99.11%。

EIP-7702标准的引入进一步放大风险。该协议允许外部账户将操作权限授予智能合约,一旦账户被攻破,攻击者可自动接管后续存款路径,无需人工干预。研究记录17,270起相关事件,其中恶意委托直接促成资金被盗。

此类漏洞与日益频发的链上安全事故相呼应。据Blockaid数据,2026年上半年共发生212起攻击事件,总损失达11亿美元,单日峰值损失曾突破3500万美元。不同于传统黑客入侵,多数以太坊地址错误表现为正常确认交易,隐蔽性强,难以及时拦截。

强化用户自律与智能警报系统成关键防御手段

研究团队建议用户必须仅通过官方渠道获取钱包地址,并严格区分测试环境与生产环境账户。同时,提升钱包软件的安全能力至关重要,例如增加智能警报功能:当用户尝试向链上无合约代码的地址转账,或向已知私钥泄露地址汇款时,系统应主动触发警告。

在加密市场瞬息万变的背景下,新币上线或宏观经济政策变动可能在数秒内重塑格局。频繁切换图表、新闻源与投资组合工具,容易导致决策失误与资产暴露。因此,越来越多投资者转向集成化隐私保护方案,如CryptoAppsy,其提供统一界面内的实时行情图、智能价格提醒、代币动态推送及关键经济数据,无需注册即可使用,有效降低操作复杂性与信息割裂风险。

研究强调,建立完善的链上核查机制并优化钱包端预警功能,是防范因地址误判引发重大损失的核心路径,敦促用户在每笔关键交易前保持高度审慎。