Un estudio de USENIX Security ’26 ha identificado 65,340 instancias de direcciones de alto riesgo en Ethereum y BNB Smart Chain, vinculándolas a pérdidas de 126,982.94 ETH y 17,726.7 BNB en tokens nativos.
Resumen
- Los investigadores identificaron 65,340 instancias de direcciones de alto riesgo en Ethereum y BNB Chain en su estudio a gran escala.
- Las pérdidas estimadas alcanzaron 126,982.94 ETH y 17,726.7 BNB, valoradas por los investigadores en más de $574.8 millones en total.
- Los investigadores extrajeron 16.3 millones de claves privadas de 63,004 repositorios de GitHub para su conjunto de datos de análisis entre cadenas.
- Su marco de detección logró una precisión del 99.11% después de la validación por muestreo manual en ambas redes blockchain analizadas.
- Dos vectores de ataque recién descritos explotaron direcciones de contrato deterministas y mecanismos de control de cuentas delegadas EIP-7702.
El documento, presentado en el 35º Simposio de Seguridad USENIX en Baltimore, estima su valor en dólares en más de $574.8 millones.
La cifra en dólares necesita contexto. Los investigadores dicen que valoraron las pérdidas de tokens utilizando precios de referencia de $4,408 por ETH y $847 por BNB en lugar de los precios en el momento de cada transacción. Describen sus hallazgos como un “límite inferior conservador” porque el análisis cubre solo ETH y BNB nativos en las dos redes y puede pasar por alto casos menos obvios.
El mal uso de direcciones de Ethereum abarca riesgos de contratos y claves privadas
Los investigadores dividen el “Mal uso de direcciones” en dos categorías. El mal uso de Cuenta de Contrato ocurre cuando los usuarios tratan una dirección sin código de contrato desplegado como una dirección de contrato, a menudo porque la misma dirección se usa en otro contexto de red. El estudio identificó 49,344 de tales instancias, asociadas con pérdidas de 22,738.41 ETH y 8,681.41 BNB.
El mal uso de Cuenta de Propiedad Externa (EOA) involucra direcciones cuyas claves privadas están expuestas o muestran fuertes señales en cadena de control comprometido. Los investigadores identificaron 15,996 instancias de mal uso de EOA asociadas con pérdidas de 104,244.53 ETH y 9,045.29 BNB. Más del 95% de las pérdidas por mal uso de EOA provinieron del subtipo de clave expuesta en GitHub.
Dos nuevas vías de ataque representan alrededor de $15.7M
El primer ataque recién descrito aprovecha la creación determinista de direcciones de contrato. Los atacantes pueden promocionar una dirección de contrato en una testnet, esperar a que los usuarios envíen por error fondos de la mainnet a la dirección sin código correspondiente, y luego desplegar código de retiro en la misma ubicación. Los investigadores vincularon 469 contratos maliciosos a pérdidas de 3,446.37 ETH y 431.79 BNB.
El segundo utiliza EIP-7702 contra cuentas con claves privadas ya expuestas. Los atacantes delegan esas EOA a código malicioso que automáticamente barre los fondos entrantes. El documento encontró 17,270 casos, produciendo pérdidas de 25.86 ETH y 33.45 BNB. Usando los precios de referencia del documento, los dos vectores recién descritos juntos representan aproximadamente $15.7 millones.
La cifra del 99.11% es precisión, no verificación universal
El equipo extrajo 63,004 repositorios de GitHub creados entre enero de 2015 y mayo de 2025, obteniendo 10.3 millones de direcciones candidatas únicas y 16.3 millones de claves privadas después de la deduplicación. También utilizó datos de Ethereum Stack Exchange y Stack Overflow antes de analizar transacciones en Ethereum y BNB Smart Chain.
Los investigadores muestrearon manualmente los resultados e informaron una precisión general de detección del 99.11%. Eso no significa que cada una de las 65,340 instancias haya sido verificada manualmente de forma individual. Los autores reconocen posibles falsos positivos heurísticos y datos incompletos, mientras que ERC-20, NFT y otras cadenas están excluidas del cálculo principal de pérdidas.
Las preocupaciones de seguridad de EIP-7702 se están ampliando
La guía oficial de Ethereum advierte que la delegación maliciosa de EIP-7702 puede dar control del código de contrato hostil sobre los activos. Un estudio separado de USENIX Security '26 encontró que más del 63% de las transacciones de autorización EIP-7702 analizadas estaban asociadas con ataques maliciosos dirigidos a EOA, identificando 924 cuentas de contrato maliciosas en siete cadenas compatibles.
Como se informó anteriormente, las delegaciones EIP-7702 estuvieron vinculadas a la actividad automatizada de drenaje de billeteras después de la actualización Pectra de Ethereum. En una cobertura relacionada, los atacantes luego drenaron alrededor de $3.1 millones de usuarios de Polymarket a través de phishing y ejecución delegada maliciosa.
Los autores recomiendan advertencias de billetera para claves expuestas conocidas y discrepancias de contratos entre cadenas, una gestión de secretos más sólida para los desarrolladores y una documentación más clara de dirección a red. También proponen considerar identificadores de cadena en la derivación futura de direcciones de contrato. Esas son recomendaciones de investigación, no cambios de protocolo adoptados por Ethereum o BNB Chain.
Los investigadores planean expandir el trabajo futuro a cadenas y tipos de tokens adicionales. Hasta entonces, los totales de 126,982.94 ETH y 17,726.7 BNB se leen mejor como pérdidas medidas de tokens nativos dentro del alcance definido del estudio, mientras que $574.8 millones sigue siendo una estimación de valoración estandarizada.






