摘要:一项由多所中国高校联合开展的学术研究揭示,因以太坊与BNB链地址误用导致近5.748亿美元资产损失。研究指出合约滥用与私钥泄露是主因,并警示EIP-7702标准可能加剧风险,呼吁加强用户教育与主动监控工具。

币圈界报道:
跨链地址误操作引发超5.7亿美元资产损失,研究揭示深层安全隐患
一项涵盖多所高校的研究团队追踪发现,因以太坊与BNB链上的地址配置错误,造成高达5.748亿美元的加密资产不可逆损失,凸显当前主流区块链生态中普遍存在的交互风险。分析共识别出65,340起高危交易事件,其中大量资金被发送至无效或不兼容的账户,且交易仍被系统确认完成。
合约账户误用成主要风险源,跨链复用助长攻击行为
研究团队来自中山大学、浙江大学及北京大学,深入剖析了损失背后的技术成因,聚焦于合约账户与外部账户的双重滥用问题。在合约账户层面,用户常基于对特定地址存在智能合约的预设进行操作,尤其在不同区块链网络间切换时极易发生判断偏差——同一地址在一条链上含代码,在另一条链上可能完全无执行逻辑。
数据显示,共有49,344起合约地址误用事件,导致22,738.41 ETH与8,681.41 BNB资产流失。由于多数链上机制默认接受任何目标地址的交易,即使缺乏有效合约代码,交易仍被广播并确认,使用户难以察觉资产已陷入不可访问状态。
典型案例为Uniswap V2路由器在以太坊Sepolia测试网上的部署地址,该地址在主网上并无对应合约,却仍有用户持续向其发送函数调用和ETH,最终造成资金永久锁定。
攻击者趁机在这些被误用的地址上部署恶意合约。在469起样本中,此类跨链复用行为进一步引发3,446.37 ETH与431.79 BNB的二次损失。这种策略将用户的无心之失转化为可被利用的攻击入口,实现从被动损失到主动盗取的转变。
研究还发现,数千个跨链复用的合约地址成为黑客重点目标。通过在这些位置植入恶意代码,不法分子截获了本以为正与可信合约交互的用户资金。
私钥外泄与权限委托机制扩大安全缺口
外部拥有账户(EOA)滥用同样构成重大威胁。研究统计显示,15,996起案例中,用户私钥因公开于代码仓库、教学文档或技术问答平台而遭窃取,攻击者得以在资金入账后立即监控并转移账户资产。
这些被攻破账户累计接收104,224.53 ETH与9,045.29 BNB。研究人员分析逾1000万个潜在地址及1600万个暴露私钥,验证了约250万笔交易,检测准确率高达99.11%。
EIP-7702标准的引入进一步放大风险。该协议允许外部账户将操作权限授予智能合约,一旦账户被攻破,攻击者可自动接管后续存款路径,无需人工干预。研究记录17,270起相关事件,其中恶意委托直接促成资金被盗。
此类漏洞与日益频发的链上安全事故相呼应。据Blockaid数据,2026年上半年共发生212起攻击事件,总损失达11亿美元,单日峰值损失曾突破3500万美元。不同于传统黑客入侵,多数以太坊地址错误表现为正常确认交易,隐蔽性强,难以及时拦截。
强化用户自律与智能警报系统成关键防御手段
研究团队建议用户必须仅通过官方渠道获取钱包地址,并严格区分测试环境与生产环境账户。同时,提升钱包软件的安全能力至关重要,例如增加智能警报功能:当用户尝试向链上无合约代码的地址转账,或向已知私钥泄露地址汇款时,系统应主动触发警告。
在加密市场瞬息万变的背景下,新币上线或宏观经济政策变动可能在数秒内重塑格局。频繁切换图表、新闻源与投资组合工具,容易导致决策失误与资产暴露。因此,越来越多投资者转向集成化隐私保护方案,如CryptoAppsy,其提供统一界面内的实时行情图、智能价格提醒、代币动态推送及关键经济数据,无需注册即可使用,有效降低操作复杂性与信息割裂风险。
研究强调,建立完善的链上核查机制并优化钱包端预警功能,是防范因地址误判引发重大损失的核心路径,敦促用户在每笔关键交易前保持高度审慎。
声明:本站所有文章内容,均为采集网络资源,不代表本站观点及立场,不构成任何投资建议!如若内容侵犯了原著者的合法权益,可联系本站删除。
