一项在USENIX Security '26上发布的研究识别出65,340个涉及以太坊和BNB智能链滥用的高风险加密货币地址,相关的本地代币损失达126,982.94 ETH和17,726.7 BNB。
研究人员估计这些高风险加密货币地址的损失超过5.748亿美元。但两种新描述的主动攻击向量直接占据了约1570万美元,或2.7%的比例。完整论文还使用了2025年5月的参考价格,分别为每个ETH 4,408美元和每个BNB 847美元,而不是损失发生时每个代币的美元价值。
该研究将问题分为合约账户滥用和外部拥有账户滥用。
合约账户滥用发生在某人向一个在所选网络上没有合约代码的地址发送函数调用时,有时还附带ETH或BNB。交易仍然可以作为简单转账成功,而不执行预期的函数。资金将停留在该地址,除非后续部署的代码能够移动它们。
这使得第一个主动向量成为可能。攻击者可以在测试网地址上部署一个合约,等待用户错误地将资金发送到主网对应的无代码地址,然后利用确定性合约地址在同一位置部署恶意提款代码。论文识别出469个恶意合约,损失达3,446.37 ETH和431.79 BNB。
外部拥有账户滥用始于一个公开或以其他方式暴露的私钥。任何拥有该密钥的人都可以控制该账户,自动化清理工具可以争先恐后地移除进入的资金。
第二个向量使用EIP-7702使得这种清理更加直接。攻击者可以利用暴露的密钥将账户委托给恶意代码,该代码在同一交易中将存款转发给攻击者。详细分析识别出超过17,200个委托地址,损失为25.86 ETH和33.45 BNB。
这两个主动向量共同造成了3,472.23 ETH和465.24 BNB的损失。论文其余部分的汇总涵盖了更广泛的检测到的合约账户和暴露密钥滥用,而不仅仅是这两种攻击。
为了构建数据集,研究团队挖掘了从2015年1月到2025年5月创建的63,004个GitHub仓库,并使用了2025年4月的Stack Exchange档案。它从GitHub中提取了超过1630万个去重的私钥,推导出它们的地址,并结合直接密钥匹配、交易模式规则以及在以太坊和BNB智能链上的轻量级符号执行。
作者报告了99.11%的整体地址滥用检测结果的精确度。他们随机抽样推断出的合约账户和基于模式的EOA案例,让两位研究人员独立判断每个检测是否符合研究的定义,并单独将从公开私钥推导出的地址视为确认。精确度数字衡量的是检测准确性,而不是是否完全的美元估计是由这两个主动向量直接造成的。
研究人员表示,他们已开始向钱包开发者和交易所披露这些发现,并尝试联系受影响的项目。然而,论文并未提供完整的补救率或所有65,340个实例的当前资金地址数量。
用户可以通过检查地址和链与官方来源进行对比来降低即时风险。开发者应将测试账户和硬编码密钥排除在生产环境之外,而钱包提供商可以在交易到达无代码或暴露密钥目的地之前发出警告。
本内容仅供参考,不构成任何金融、投资、法律或税务建议。文中提及的任何活动、奖励、线上活动或相关信息,不应被视为对购买、出售或交易任何加密资产的推荐、招揽或邀请。加密资产具有高波动性,存在价值损失风险。WEEX服务、产品及相关活动的可用性可能因地区而异。用户在参与前有责任确保符合当地适用法律法规。










![[社论] 铁轨在世界察觉之前铺设](/public-static/8_1497610e7c.png?format=avif)












