

在巴尔的摩举行的第35届USENIX安全研讨会上,一项最新研究成果指出,以太坊和BNB智能链共识别出65,340个高风险地址实例,关联资产损失达126,982.94 ETH与17,726.7 BBN,按参考汇率估算总值突破5.748亿美元。
研究团队从63,004个GitHub仓库中提取了1630万个私钥,构建起涵盖多链行为的分析数据库。通过结合以太坊Stack Exchange与Stack Overflow的公开信息,研究人员对两大主流链展开深度扫描,并在手动抽样后实现99.11%的检测精确率。该框架成功捕捉到两类新型攻击模式:基于确定性合约地址生成机制的诱骗行为,以及利用EIP-7702委托权限的自动清空策略。
研究将地址滥用划分为两类:一类为合约账户误用,即用户将未部署代码的地址当作合约地址使用,此类情况共发现49,344例,导致22,738.41 ETH及8,681.41 BBN损失;另一类为外部账户(EOA)滥用,主要源于私钥泄露或控制权异常,共计15,996例,造成104,244.53 ETH与9,045.29 BBN损失,其中逾九成归因于GitHub平台上的密钥外泄。
第一种攻击依赖测试网合约地址的可预测性,攻击者先在测试链发布无代码地址,诱导主网资金转入,随后部署取款逻辑完成盗取,涉及469个恶意合约及3,446.37 ETH、431.79 BBN损失。第二种则针对已泄露私钥的账户,通过EIP-7702协议将其授权给恶意合约,实现资金自动转移,共发现17,270起案例,造成25.86 ETH与33.45 BBN损失。按论文设定价格计算,两类新路径合计造成约1570万美元损失。
尽管整体检测精确率达99.11%,但该数字基于部分样本的手动验证,并非所有65,340个实例均经逐项审查。研究团队承认存在启发式误报可能,且当前分析仅聚焦原生代币(ETH/BNB),未包含ERC-20、NFT等其他资产类型造成的潜在损失,因此所报金额应视为保守下限。
以太坊官方已警示EIP-7702委托机制可能被用于恶意控制用户资产。另一项同期发布的USENIX研究显示,超过63%的已分析授权交易与针对外部账户的攻击相关,在七条支持链上识别出924个恶意合约。此前报道亦指出,以太坊Pectra升级后,该机制与自动钱包盗刷事件高度关联,如Polymarket用户遭钓鱼攻击,损失约310万美元。
研究建议推动钱包端强化风险提示机制,尤其针对私钥暴露与跨链地址错配场景;开发者需优化密钥管理流程,并在文档中明确标识地址所属网络。同时提议在合约地址生成算法中加入链标识符以提升安全性。上述均为未来改进方向,尚未成为协议标准。目前126,982.94 ETH与17,726.7 BBN的统计结果,应理解为特定范围内的原生代币测量值,而5.748亿美元仅为基于统一汇率的估值估算。
声明:文章不代表币圈网立场和观点,不构成本站任何投资建议。内容仅供参考!
免责声明:本站所有内容仅供用户学习和研究,不构成任何投资建议.不对任何信息而导致的任何损失负责.谨慎使用相关数据和内容,并自行承担所带来的一切风险.