Back to top
  • 공유 分享
  • 인쇄 列印
  • 글자크기 字體大小
已複製網址

5億7480萬美元蒸發 以太坊、幣安鏈地址誤用惹禍

桌上擺放著硬體錢包與智慧型手機 / TokenPost.ai

以太坊(ETH)與幣安智能鏈(BNB Chain)上,共出現6萬5340起被歸類為高風險的「地址誤用」案例,相關損失合計高達5億7480萬美元。

加密貨幣媒體CryptoPotato報導指出,一篇獲USENIX Security '26收錄的論文《Lost in Blockchain Address Misuse: Hidden Cross-Platform Risks and Their Security Impact》,透過分析以太坊與幣安智能鏈上的交易得出上述結果。這篇論文由中山大學、浙江大學、北京大學等機構的研究團隊共同完成,並已列入USENIX Security '26技術議程名單。

研究團隊從GitHub與Stack Exchange蒐集了1031萬2572組候選地址,以及1630萬5399組外洩私鑰,並將其與鏈上交易紀錄進行比對。分析範圍涵蓋以太坊與幣安智能鏈上約250萬筆交易。

比起駭客攻擊技術,問題核心其實更接近「誤解地址」所導致的操作失誤。同一串位址字串,在不同鏈與不同帳戶類型下,實際代表的意義可能截然不同。一旦使用者誤把它當成正常合約或安全帳戶,資金就可能被轉入無法找回的地址。

論文將「地址誤用」分為兩類:合約帳戶(CA)誤用,以及外部持有帳戶(EOA)誤用。所謂CA誤用,是指使用者把根本沒有部署合約的地址,誤當成智能合約地址來操作。

CA誤用共計4萬9344起,造成2萬2738.41枚ETH與8681.41枚BNB的損失。即便使用者自認發出的是函式呼叫,只要該網路上該地址並無合約程式碼,交易實際上仍會被當成單純轉帳處理。

其中一個典型案例,是曾在以太坊Sepolia測試網使用的Uniswap(UNI) V2路由器地址。這個地址在Stack Exchange貼文中被瀏覽超過10萬2000次,測試階段也頻繁被使用,但當時在以太坊主網上其實並未部署任何合約程式碼。

EOA誤用則與私鑰外洩有關,涉及在公開程式碼庫或開發者問答網站上曝光私鑰的地址。研究團隊統計,1萬5996起EOA誤用案例,共造成10萬4224.53枚ETH與9045.29枚BNB損失。

論文指出,整套偵測系統在人工驗證下精確度達99.11%。不過這屬於以啟發式方法與樣本驗證為基礎的測量型研究,並非鎖定特定攻擊者的調查結果。

地址誤用造成的損害,並不僅止於單純失誤。研究團隊還發現469起案例,攻擊者利用跨鏈地址重複使用的特性,刻意在已存有資金的地址上部署惡意合約。

這類攻擊共造成3446.37枚ETH與431.79枚BNB損失。攻擊手法利用了測試網與主網位址體系「看起來相同」這一點,誘使使用者誤以為熟悉的地址就是正常對象。

研究團隊也統計了與EIP-7702相關的案例,共計1萬7270起。EIP-7702允許外部持有帳戶將執行權限委託給智能合約,研究團隊說明,攻擊者正是利用這項機制掌控外洩帳戶,並自動攔截流入的資金。

這篇論文,是在本刊此前報導的地址誤用損失估算基礎上,進一步聚焦細部類型與攻擊結構所做的深入研究。損失原因並非單一智能合約漏洞,而是分散在測試網與主網混淆、私鑰留存於公開程式碼庫,以及未能確認各鏈是否存在合約程式碼等多重環節。

這項研究,也與此前「誤信同一地址恐釀損失」的報導相互呼應。如果說地址釣魚是利用相似地址誘騙使用者的攻擊手法,那麼這次研究則把誤解鏈別與帳戶類型所導致的操作失誤,也一併納入損失範圍。

研究團隊建議,使用地址前應先確認所在網路,並以官方文件為準。他們也提議,錢包應具備警示功能,提醒使用者當前鏈上無合約程式碼的地址,或曾有私鑰外洩紀錄的地址。

這項研究的結論是:地址看起來眼熟,不代表交易對象就是對的。查證來源:CryptoPotato原文USENIX Security '26論文名單

<版權所有 ⓒ TokenPost,未經授權禁止轉載與散佈>

最受歡迎

其他相關文章

留言 0

留言小技巧

好文章。 希望有後續報導。 分析得很棒。

0/1000

留言小技巧

好文章。 希望有後續報導。 分析得很棒。
1