
Новое академическое исследование выявило 65 340 случаев высокорискового неправильного использования адресов в Ethereum и BNB Chain, связанных примерно с $574,8 млн потерянной крипты.
Исследование показывает, как обычные ошибки, связанные с тестнет-адресами, повторно используемыми адресами контрактов и раскрытыми приватными ключами, могут стать необратимыми потерями, тогда как более новые инструменты, такие как EIP-7702, дают злоумышленникам ещё один способ их эксплуатировать.
На ошибки в адресах приходятся миллионы потерь
Исследование, проведённое учёными из Университета имени Сунь Ятсена, Чжэцзянского университета, Пекинского университета и других учреждений, описывает две формы неправильного использования адресов: неправильное использование контрактного аккаунта (CA) и неправильное использование внешнего аккаунта (EOA).
Неправильное использование CA происходит, когда пользователи относятся к неконтрактному адресу так, будто там существует смарт-контракт. Исследователи нашли 49 344 таких случая, вовлекающих потери в 22 738,41 ETH и 8681,41 BNB.
Один пример касался адреса маршрутизатора Uniswap V2, широко используемого в тестнете Sepolia сети Ethereum. Адрес имел более 102 000 просмотров в постах Stack Exchange и часто использовался для тестирования, но в основной сети Ethereum у него на тот момент не было кода контракта, однако пользователи всё равно отправляли на него вызовы функций и ETH. Транзакции проходили как простые переводы, оставляя средства в ловушке.
На неправильное использование EOA пришлись ещё 15 996 случаев, которые вовлекали адреса, чьи приватные ключи были раскрыты — часто через публичные репозитории кода или сайты вопросов-ответов для разработчиков. Исследование нашло потери в 104 224,53 ETH и 9045,29 BNB.
Исследователи изучили более 10 млн кандидатных адресов и 16 млн раскрытых приватных ключей, затем проанализировали около 2,5 млн транзакций в Ethereum и BSC. Ручные проверки дали системе обнаружения общую точность 99,11%.
Исследование также обнаружило, что злоумышленники активно эксплуатируют эти ошибки. В 469 случаях неправильного использования CA злоумышленники использовали межсетевое повторное использование адресов, чтобы разместить вредоносные контракты по адресам, где пользователи уже заперли средства, что привело к потерям в 3446,37 ETH и 431,79 BNB.
Ещё 17 270 случаев касались EIP-7702, который позволяет внешнему аккаунту делегировать исполнение смарт-контракту. Исследователи обнаружили, что злоумышленники используют этот механизм, чтобы контролировать раскрытые аккаунты и автоматически перенаправлять входящие средства.
Почему знакомые адреса могут стать ловушкой
Выводы добавляют иной тип риска к проблемам безопасности, уже затрагивающим крипту в этом году. Отчёт Blockaid, опубликованный 1 августа, обнаружил $1,1 млрд украденного в 212 инцидентах за первое полугодие 2026 года, при этом три отдельные атаки, вызвавшие более $35 млн потерь, произошли в один день в конце июля.
Исследование неправильного использования адресов указывает на менее очевидную проблему: транзакция может пройти успешно, всё же приводя к потере. Пользователи могут полагать, что успешная транзакция означает, что они взаимодействовали с задуманным контрактом, даже когда у адреса нет кода в этой конкретной сети.
По словам исследователей, людям следует проверять сеть перед использованием адреса и полагаться на официальную документацию проекта, держа тестовые аккаунты подальше от производственных средств.
Они также призвали кошельки предупреждать пользователей, когда у адреса нет кода контракта в текущей сети или есть известный раскрытый приватный ключ.
Источник: CryptoPotato



