Une étude USENIX Security ’26 a identifié 65 340 instances d'adresses à haut risque sur Ethereum et BNB Smart Chain, les reliant à des pertes de 126 982,94 ETH et 17 726,7 BNB en jetons natifs.
Résumé
- Les chercheurs ont identifié 65 340 instances d'adresses à haut risque sur Ethereum et BNB Chain dans leur étude à grande échelle.
- Les pertes estimées ont atteint 126 982,94 ETH et 17 726,7 BNB, évaluées par les chercheurs à plus de 574,8 millions de dollars au total.
- Les chercheurs ont extrait 16,3 millions de clés privées de 63 004 dépôts GitHub pour leur ensemble de données d'analyse inter-chaînes.
- Leur cadre de détection a atteint une précision de 99,11 % après validation par échantillonnage manuel sur les deux réseaux de blockchain analysés.
- Deux vecteurs d'attaque nouvellement décrits exploitaient les adresses de contrat déterministes et les mécanismes de contrôle de compte délégué EIP-7702.
Le document, présenté à la 35e conférence USENIX Security Symposium à Baltimore, estime leur valeur en dollars à plus de 574,8 millions de dollars.
Le chiffre en dollars nécessite un contexte. Les chercheurs disent avoir évalué les pertes de jetons en utilisant des prix de référence de 4 408 $ par ETH et 847 $ par BNB plutôt que les prix au moment de chaque transaction. Ils décrivent leurs résultats comme une «borne inférieure conservatrice » car l'analyse ne couvre que les ETH et BNB natifs sur les deux réseaux et peut manquer des cas moins évidents.
L'utilisation abusive des adresses Ethereum couvre les risques de contrat et de clé privée
Les chercheurs divisent l'« utilisation abusive d'adresses » en deux catégories. L'utilisation abusive de compte de contrat se produit lorsque les utilisateurs traitent une adresse sans code de contrat déployé comme une adresse de contrat, souvent parce que la même adresse est utilisée dans un autre contexte de réseau. L'étude a identifié 49 344 instances de ce type, associées à des pertes de 22 738,41 ETH et 8 681,41 BNB.
L'utilisation abusive de compte détenu en externe implique des adresses dont les clés privées sont exposées ou présentent des signes en chaîne forts de contrôle compromis. Les chercheurs ont identifié 15 996 instances d'utilisation abusive d'EOA associées à des pertes de 104 244,53 ETH et 9 045,29 BNB. Plus de 95 % des pertes liées à l'utilisation abusive d'EOA provenaient du sous-type de clé exposée sur GitHub.
Deux nouvelles voies d'attaque représentent environ 15,7 millions de dollars
La première attaque nouvellement décrite profite de la création déterministe d'adresses de contrat. Les attaquants peuvent promouvoir une adresse de contrat sur un testnet, attendre que les utilisateurs envoient par erreur des fonds du mainnet à l'adresse sans code correspondante, puis déployer du code de retrait au même endroit. Les chercheurs ont lié 469 contrats malveillants à des pertes de 3 446,37 ETH et 431,79 BNB.
La seconde utilise EIP-7702 contre des comptes dont les clés privées sont déjà exposées. Les attaquants délèguent ces EOA à un code malveillant qui balaie automatiquement les fonds entrants. Le document a trouvé 17 270 cas, produisant des pertes de 25,86 ETH et 33,45 BNB. En utilisant les prix de référence du document, les deux vecteurs nouvellement décrits représentent ensemble environ 15,7 millions de dollars.
Le chiffre de 99,11 % est une précision, pas une vérification universelle
L'équipe a extrait 63 004 dépôts GitHub créés entre janvier 2015 et mai 2025, extrayant 10,3 millions d'adresses candidates uniques et 16,3 millions de clés privées après déduplication. Elle a également utilisé les données d'Ethereum Stack Exchange et de Stack Overflow avant d'analyser les transactions sur Ethereum et BNB Smart Chain.
Les chercheurs ont échantillonné manuellement les résultats et ont rapporté une précision globale de détection de 99,11 %. Cela ne signifie pas que chacune des 65 340 instances a été vérifiée individuellement manuellement. Les auteurs reconnaissent d'éventuels faux positifs heuristiques et des données incomplètes, tandis que les ERC-20, NFT et autres chaînes sont exclus du calcul principal des pertes.
Les préoccupations de sécurité concernant EIP-7702 s'élargissent
Les directives officielles d'Ethereum avertissent que les délégations malveillantes EIP-7702 peuvent donner le contrôle de code hostile sur les actifs. Une étude distincte USENIX Security '26 a constaté que plus de 63 % des transactions d'autorisation EIP-7702 analysées étaient associées à des attaques malveillantes ciblant des EOA, identifiant 924 comptes de contrats malveillants sur sept chaînes prises en charge.
Comme signalé précédemment, les délégations EIP-7702 ont été liées à une activité automatisée de vidage de portefeuilles après la mise à niveau Pectra d'Ethereum. Dans une couverture connexe, les attaquants ont ensuite drainé environ 3,1 millions de dollars auprès des utilisateurs de Polymarket via des hameçonnages et une exécution déléguée malveillante.
Les auteurs recommandent des avertissements de portefeuille pour les clés exposées connues et les incohérences de contrats inter-chaînes, une gestion plus stricte des secrets pour les développeurs et une documentation plus claire sur l'adresse-réseau. Ils proposent également d'envisager des identifiants de chaîne dans la dérivation future des adresses de contrats. Ce sont des recommandations de recherche, non adoptées comme modifications de protocole Ethereum ou BNB Chain.
Les chercheurs prévoient d'étendre leurs travaux futurs à d'autres chaînes et types de jetons. En attendant, les totaux de 126 982,94 ETH et 17 726,7 BNB sont mieux interprétés comme des pertes mesurées en jetons natifs dans le cadre défini de l'étude, tandis que 574,8 millions de dollars restent une estimation de valorisation standardisée.






