在巴尔的摩召开的第35届USENIX安全研讨会上,一项大规模研究披露了以太坊和BNB智能链上共计65,340个高风险地址实例,这些地址与原生代币损失高度相关,估算损失涉及126,982.94枚ETH和17,726.7枚BNB。
研究人员采用标准化参考价格(每枚ETH 4,408美元,每枚BNB 847美元)进行估值,认定相关损失超过5.748亿美元。该研究团队强调,这一数字属于保守下限,尚未涵盖ERC-20代币、NFT及其他链上的损失。
研究表明,分析人员挖掘了2015年1月至2025年5月间创建的63,004个GitHub代码仓库,提取出1,630万个私钥及去重后的1,030万个唯一候选地址。检测框架在人工抽样验证后实现了99.11%的精确率,但并非所有65,340个实例都经过逐一手动核验。
地址滥用分为两类:合约账户与外部账户
研究人员将地址滥用划分为合约账户(Contract Account)滥用和外部账户(EOA)滥用两种类型。
合约账户滥用指用户将没有部署合约代码的地址误当作合约地址使用,常见原因是同一地址在其他网络环境中被使用。该类滥用共识别出49,344个实例,对应损失为22,738.41枚ETH和8,681.41枚BNB。
外部账户滥用则涉及私钥泄露或链上存在明显控制权受损迹象的地址。研究共发现15,996个EOA滥用实例,对应损失为104,244.53枚ETH和9,045.29枚BNB。其中超过95%的EOA滥用损失源于GitHub暴露密钥这一子类型。
两种新攻击向量造成约1,570万美元损失
第一种新描述的攻击利用合约地址创建过程的可预测性。攻击者先在测试网上推广某个合约地址,诱使用户误将主网资产发送到该地址对应的无代码地址,随后再在同一位置部署取款代码。研究关联到469个恶意合约,造成3,446.37枚ETH和431.79枚BNB的损失。
第二种攻击利用EIP-7702针对已暴露私钥的账户。攻击者将这些外部账户委托给恶意代码,从而自动转移转入的资金。论文发现17,270个此类案例,产生25.86枚ETH和33.45枚BNB的损失。
按照论文参考价格计算,这两种新描述的向量合计造成约1,570万美元损失。
精确率不代表逐一验证
99.11%的数值代表检测精确率,而非对所有案例的逐项验证。论文作者承认可能存在启发式误报和数据不完整的问题。该分析仅覆盖两个网络上的原生ETH和BNB,可能遗漏部分不太明显的案例。
EIP-7702的安全隐患正在扩大。以太坊官方指南警告称,恶意的EIP-7702委托可能让敌对合约代码获得对资产的控制权。另一项USENIX Security '26研究显示,在分析的EIP-7702授权交易中,超过63%与恶意EOA定向攻击相关,并在七个支持链上识别出924个恶意合约账户。
此前的报道提到,以太坊Pectra升级后,EIP-7702委托与自动钱包盗币活动相关联。在相关事件中,攻击者通过钓鱼和恶意委托执行从Polymarket用户处盗走了约310万美元。
研究人员建议钱包对已知暴露密钥和跨链合约不匹配情况发出警告,加强开发者的密钥管理,并明确地址与网络的对应文档。他们还提议在未来的合约地址推导中纳入链标识符。这些均为研究建议,并非已采用的以太坊或BNB链协议变更。
研究团队计划将未来工作扩展到更多链和代币类型。在此之前,126,982.94枚ETH和17,726.7枚BNB的总量应被理解为研究定义范围内的已测量原生代币损失,而5.748亿美元仍是一项标准化估值估算。
