

一项由中山大学、浙江大学与北京大学学者主导的最新研究披露,在以太坊和BNB智能链上识别出65340个高危地址误用实例,累计造成约5.74亿美元的加密资产损失。研究指出,测试网地址误投、重复使用合约地址以及私钥外泄等常见操作失误,均可能引发不可逆的资金冻结,而EIP-7702等新兴协议特性更被攻击者用于构建新型攻击路径。
研究将误用行为划分为两类:合约账户误用与外部账户误用。前者指用户错误地将无合约代码的地址当作具备交互功能的智能合约进行调用,共发现49344例,涉及22738.41枚ETH与8681.41枚BNB的资产损失。
典型案例为以太坊Sepolia测试网中广泛传播的Uniswap V2路由器地址。该地址在Stack Exchange平台被浏览超10.2万次,常被开发者用于测试场景。然而在主网上,其仍为空地址,用户仍向其发送函数调用及ETH。交易虽显示成功,但因缺乏合约逻辑,资金实际以普通转账形式转入,最终无法提取。
外部账户误用方面,共检测到15996起案例,源于私钥通过公开代码库或技术问答平台泄露。由此引发的损失高达104224.53枚ETH与9045.29枚BNB。
研究人员对超过1000万个候选地址及1600万个暴露私钥进行了筛查,并分析了以太坊与BSC网络中约250万笔交易。经人工验证,系统检测准确率达99.11%。
研究还发现,攻击者已开始主动干预。在469起合约账户误用事件中,攻击者复用跨链地址部署恶意合约,从已被困住资金的地址中窃取3446.37枚ETH与431.79枚BNB。另有17270起案例涉及EIP-7702机制,该协议允许外部账户将执行权限委托给合约。攻击者借此控制已泄露账户,实现资金自动转移。
这一现象揭示了当前加密生态中一种隐蔽威胁:交易确认并不等于安全交互。即便用户收到“成功”提示,若目标地址在当前链上无合约代码,资金仍将面临永久性锁定。
研究团队强调,应强化用户对网络环境的认知,避免混淆测试网与主网地址。建议钱包应用在检测到空地址或已泄露私钥时主动预警,并推动项目方建立严格的测试账户隔离机制。同时呼吁开发者遵循最小权限原则,杜绝私钥外泄风险。
声明:文章不代表币圈网立场和观点,不构成本站任何投资建议。内容仅供参考!
免责声明:本站所有内容仅供用户学习和研究,不构成任何投资建议.不对任何信息而导致的任何损失负责.谨慎使用相关数据和内容,并自行承担所带来的一切风险.