Дослідження USENIX Security ’26 виявило 65 340 екземплярів адрес високого ризику в Ethereum та BNB Smart Chain, пов’язаних із втратами нативних токенів у розмірі 126 982,94 ETH та 17 726,7 BNB.
Підсумок
- Дослідники виявили 65 340 екземплярів адрес високого ризику в Ethereum та BNB Chain у своєму масштабному дослідженні.
- Оцінені втрати досягли 126 982,94 ETH та 17 726,7 BNB, що, за оцінками дослідників, становить понад 574,8 мільйона доларів США загалом.
- Дослідники витягли 16,3 мільйона приватних ключів із 63 004 репозиторіїв GitHub для свого набору даних міжланцюгового аналізу.
- Їхня система виявлення досягла точності 99,11% після ручної вибіркової перевірки в обох проаналізованих блокчейн-мережах.
- Два новоописані вектори атак використовували детерміновані адреси контрактів та механізми делегованого контролю облікових записів EIP-7702.
Стаття, представлена на 35-му симпозіумі USENIX Security у Балтіморі, оцінює їхню вартість у доларах у понад 574,8 мільйона доларів.
Цифра в доларах потребує контексту. Дослідники кажуть, що вони оцінили втрати токенів, використовуючи довідкові ціни 4 408 доларів за ETH та 847 доларів за BNB, а не ціни на момент кожної транзакції. Вони описують свої висновки як «консервативну нижню межу», оскільки аналіз охоплює лише нативні ETH та BNB у двох мережах і може пропустити менш очевидні випадки.
Неправильне використання адрес Ethereum охоплює ризики контрактів і приватних ключів
Дослідники поділяють «Неправильне використання адрес» на дві категорії. Неправильне використання контрактного рахунку відбувається, коли користувачі розглядають адресу без розгорнутого коду контракту як адресу контракту, часто тому, що та сама адреса використовується в іншому мережевому контексті. Дослідження виявило 49 344 таких випадків, пов’язаних із втратами 22 738,41 ETH та 8 681,41 BNB.
Неправильне використання зовнішнього рахунку (EOA) включає адреси, чиї приватні ключі розкриті або мають сильні ончейн-ознаки скомпрометованого контролю. Дослідники виявили 15 996 випадків неправильного використання EOA, пов’язаних із втратами 104 244,53 ETH та 9 045,29 BNB. Понад 95% втрат від неправильного використання EOA припадає на підтип із розкритими ключами на GitHub.
Два нові вектори атак становлять близько 15,7 мільйона доларів
Перша новоописана атака використовує детерміноване створення адрес контрактів. Зловмисники можуть просувати адресу контракту в тестовій мережі, чекати, поки користувачі помилково надішлють кошти з основної мережі на відповідну адресу без коду, а потім розгорнути код виведення за тією ж адресою. Дослідники пов’язали 469 шкідливих контрактів із втратами 3 446,37 ETH та 431,79 BNB.
Друга використовує EIP-7702 проти рахунків із уже розкритими приватними ключами. Зловмисники делегують ці EOA шкідливому коду, який автоматично змітає вхідні кошти. У статті виявлено 17 270 випадків, що призвели до втрат 25,86 ETH та 33,45 BNB. Використовуючи довідкові ціни зі статті, два новоописані вектори разом становлять приблизно 15,7 мільйона доларів.
Цифра 99,11% — це точність, а не універсальна перевірка
Команда проаналізувала 63 004 репозиторії GitHub, створені з січня 2015 року по травень 2025 року, витягнувши 10,3 мільйона унікальних кандидатів в адреси та 16,3 мільйона приватних ключів після дедуплікації. Вони також використовували дані Ethereum Stack Exchange та Stack Overflow перед аналізом транзакцій в Ethereum та BNB Smart Chain.
Дослідники вручну відібрали результати та повідомили про загальну точність виявлення 99,11%. Це не означає, що кожен із 65 340 випадків був індивідуально перевірений вручну. Автори визнають можливі евристичні хибнопозитивні результати та неповні дані, тоді як ERC-20, NFT та інші ланцюги виключені з основного розрахунку втрат.
Побоювання щодо безпеки EIP-7702 розширюються
Офіційні рекомендації Ethereum попереджають, що зловмисна делегація EIP-7702 може надати ворожому коду контракту контроль над активами. Окреме дослідження USENIX Security ’26 виявило, що понад 63% проаналізованих транзакцій авторизації EIP-7702 були пов’язані зі зловмисними атаками, спрямованими на EOA, ідентифікувавши 924 зловмисних контрактних акаунти на семи підтримуваних ланцюгах.
Як повідомлялося раніше, делегації EIP-7702 були пов’язані з автоматизованою діяльністю з виведення коштів з гаманців після оновлення Pectra в Ethereum. У пов’язаних матеріалах зловмисники пізніше вивели близько 3,1 мільйона доларів у користувачів Polymarket через фішинг та зловмисне делеговане виконання.
Автори рекомендують попередження в гаманцях для відомих скомпрометованих ключів та невідповідностей контрактів між ланцюгами, посилене управління секретами для розробників та чіткішу документацію щодо відповідності адрес мережам. Вони також пропонують розглянути включення ідентифікаторів ланцюга у майбутнє виведення адрес контрактів. Це дослідницькі рекомендації, а не прийняті зміни протоколів Ethereum або BNB Chain.
Дослідники планують розширити майбутню роботу на додаткові ланцюги та типи токенів. До того часу суми 126 982,94 ETH та 17 726,7 BNB найкраще розглядати як виміряні втрати рідних токенів у межах визначеного обсягу дослідження, тоді як 574,8 мільйона доларів залишаються стандартизованою оцінкою вартості.






