

在巴尔的摩举行的第35届USENIX安全研讨会上,一项新研究披露,以太坊与BNB智能链共识别出65,340个高风险地址实例,涉及原生代币损失总计达126,982.94 ETH与17,726.7 BNB,按当前市场价折算总值超过5.748亿美元。
研究团队从63,004个GitHub仓库中提取了1630万个私钥,并结合以太坊Stack Exchange与Stack Overflow公开信息,构建了大规模跨链行为分析数据集。其自动化检测系统经手动抽样验证后达到99.11%的精确率,成功识别出两类新型攻击模式:基于确定性合约地址生成机制的欺骗行为,以及利用EIP-7702委托协议实施的恶意控制。
研究将地址滥用划分为两类:一是合约账户被误用,即用户将未部署代码的地址当作合约地址使用,共发现49,344例,造成22,738.41 ETH与8,681.41 BNB损失;二是外部账户(EOA)因私钥暴露或控制权失控而遭劫持,共发现15,996例,涉及104,244.53 ETH与9,045.29 BNB损失,其中超过95%的案例可追溯至GitHub上泄露的密钥。
第一类攻击通过测试网伪造合约地址诱导主网资金转入,随后部署取款逻辑完成盗取,关联469个恶意合约及3,446.37 ETH、431.79 BNB损失;第二类则针对已泄露私钥的账户,借助EIP-7702协议将其委托给恶意代码,实现自动清空入账资金,共发现17,270个相关案例,造成25.86 ETH与33.45 BNB损失,按参考价格计算合计约1570万美元。
尽管整体检测准确率达99.11%,但该结果基于部分样本的人工复核,不代表全部65,340个实例均经过独立验证。研究者承认可能存在启发式误判与数据缺失,且分析范围仅限于原生代币,未涵盖ERC-20、NFT及其他跨链资产损失,因此实际影响可能更为深远。
以太坊官方已警示EIP-7702委托机制潜在风险,另一项同期发布的研究显示,超过63%的已分析授权交易与恶意攻击有关,七个支持链上共发现924个恶意合约账户。此前报道指出,在Pectra升级后,此类委托被用于钓鱼攻击,导致Polymarket用户资产流失约310万美元。
研究人员建议强化钱包端警告机制,提升密钥管理规范,并推动在合约地址生成中引入链标识符。同时呼吁开发者明确标注网络对应关系。这些提议尚未成为协议标准,未来研究将扩展至更多区块链与代币类型。当前统计的126,982.94 ETH与17,726.7 BNB应视为特定定义下的原生代币损失,而5.748亿美元仅为标准化估值,非实际损失总额。
声明:文章不代表币圈网立场和观点,不构成本站任何投资建议。内容仅供参考!
免责声明:本站所有内容仅供用户学习和研究,不构成任何投资建议.不对任何信息而导致的任何损失负责.谨慎使用相关数据和内容,并自行承担所带来的一切风险.