以太坊與幣安鏈(BNB Chain)上共有6萬5340個位址被歸類為「位址濫用」的高風險位址,相關損失估計超過5.748億美元。研究團隊指出,問題核心不在智慧合約漏洞,而是位址重複使用、私鑰外洩、鏈別混淆等基本管理疏失。
這項研究出自入選USENIX Security '26的論文《Lost in Blockchain Address Misuse: Hidden Cross-Platform Risks and Their Security Impact》。研究人員分析了63,004個GitHub儲存庫與Stack Exchange的問答資料,整理出10,312,572個唯一位址與去重後16,305,399組私鑰,再逐一比對以太坊(Ethereum)與幣安鏈上的交易紀錄。
論文把位址濫用分成「CA濫用」與「EOA濫用」兩類。CA濫用是把非合約位址當成合約位址操作;EOA濫用則是與私鑰已經外洩的外部帳戶(EOA)互動而衍生的風險。
統計顯示,CA濫用共49,344起,EOA濫用共15,996起。損失部分,CA濫用造成22,738.41枚以太幣(ETH)與8,681.41枚幣安幣(BNB)流失;EOA濫用則導致104,244.53枚ETH與9,045.29枚BNB損失。
整體來看,受影響交易達250萬筆,合計損失126,982.94枚ETH與17,726.7枚BNB。研究團隊採用2025年5月的價格(ETH為4,408美元、BNB為847美元)換算,得出整體損失超過5.748億美元。
研究人員特別說明,這個金額並非事發當下的實際損失,而是用同一基準價格換算後的標準化指標,目的是方便比較目前的經濟嚴重程度。由於分析範圍集中在EVM系列鏈與原生代幣,團隊認為公布的數字較接近保守下限,實際損失可能更高。
論文也點出兩種新出現的攻擊手法。第一種是利用測試網與主網位址重複的CA濫用:攻擊者在與測試網相同的主網位址上植入惡意合約,藉此取出原本卡在裡面的資金,共發現469起,損失3,446.37枚ETH與431.79枚BNB。
第二種是利用EIP-7702的EOA濫用手法,誘導已外洩的EOA把權限委任給惡意合約,新轉入的資金隨即遭盜領。這類案例達17,270起,損失25.86枚ETH與33.45枚BNB。
科技媒體CryptoSlate另外把這兩種新型攻擊手法的直接損失單獨估算,約為1,570萬美元,與整體推估的5.748億美元屬於不同統計口徑,只計入從新型攻擊手法中實際觀察到的活躍攻擊金額。
這篇論文鎖定的不是單一駭客事件,而是公開儲存庫裡的範例程式碼、留在問答網站上的金鑰、測試網與主網混淆,以及不同鏈之間的位址衝突,如何一步步演變成實際的資金損失。
過去業界討論區塊鏈安全,焦點多半放在智慧合約程式碼漏洞與跨鏈橋遭入侵事件。這次研究則凸顯,發生在合約之外的位址與金鑰管理疏失,同樣是造成鏈上損失的獨立因素。
開發者若把範例位址原封不動留在程式碼裡,或使用者複製來路不明的位址,都可能埋下風險。在不同鏈共用同一種位址格式的情況下,使用者原本想匯款的網路與實際送出的網路對不上的機率也隨之升高。
研究團隊表示,已針對錢包業者與交易所展開負責任的揭露程序。建議的因應措施包括在錢包端加入警示、對誤送錯鏈的交易提出警告,以及在位址產生過程中納入鏈ID,從協定層面降低混淆風險。
評論:這項研究對一般用戶也是提醒,確認錢包位址與選對鏈別仍是資產安全的第一道防線。無論是在中心化交易所選擇提領網路,還是在個人錢包貼上位址,每一步都可能直接影響資金安全。
目前這篇論文已列於USENIX官方網站,屬USENIX Security '26入選論文之一。隨著論文正式發表與業界後續因應,錢包警示機制與鏈別辨識方式的改善討論預計將持續進行。
留言 0