

一项由中山大学、浙江大学、北京大学等高校联合开展的研究指出,以太坊及BNB Chain上因地址配置错误共造成约5.748亿美元损失,涉及65,340个高危案例。其中,合约账户误用和外部账户误用成为主要成因,且多数交易在未触发异常的情况下完成,隐蔽性极强。
研究统计显示,49,344起合约账户误用事件中,22,738.41 ETH与8,681.41 BNB被发送至无代码部署的地址。此类错误源于用户在切换网络时仍沿用测试网上的地址习惯。例如,一个曾用于Sepolia测试网的Uniswap V2路由器地址,在主网上并无执行逻辑,但用户仍提交函数调用并附带ETH,系统将其视为普通转账,导致资产锁定。
攻击者通过监控这些无效地址,已在目标链部署恶意合约,成功实施469次跨链复用攻击,累计造成3,446.37 ETH与431.79 BNB损失。该行为将原本的失误转化为可主动收割的攻击入口。
研究识别出15,996个因私钥泄露导致的外部账户误用案例,相关资产损失达104,224.53 ETH及9,045.29 BNB。部分开发者曾在公开代码库、教程或问答平台无意发布密钥,攻击者借此实时监控资金流入并迅速转移。
在超过一千万候选地址与一千六百万条泄露私钥的筛查后,团队对约250万笔交易进行人工验证,系统准确率高达99.11%。此外,EIP-7702升级虽提升账户灵活性,却也为攻击者提供新路径——通过恶意委托实现对暴露账户的自动化控制,一旦资金到账即被重定向。
当前安全形势严峻,2026年上半年已有212起攻击事件导致11亿美元被盗,单日三起独立攻击均造成超3500万美元损失。与显性漏洞攻击不同,地址误用往往伪装成正常交易,难以察觉。
研究人员呼吁用户仅从官方渠道获取地址信息,严格区分测试环境与生产钱包。钱包客户端应具备双重校验功能:一是检测当前链上是否存在预期合约代码;二是识别已知泄露私钥所关联的地址,并在用户确认转账前发出预警。此类前置防护措施可有效拦截以太坊地址误用带来的不可逆损失。
声明:文章不代表币圈网立场和观点,不构成本站任何投资建议。内容仅供参考!
免责声明:本站所有内容仅供用户学习和研究,不构成任何投资建议.不对任何信息而导致的任何损失负责.谨慎使用相关数据和内容,并自行承担所带来的一切风险.