El uso indebido de direcciones cripto drenó $574.8M en ETH y BNB, según un estudio de USENIX
Puntos clave
- •El estudio de USENIX Security atribuyó más de $574.8 millones en pérdidas de criptomonedas al uso indebido de direcciones en Ethereum y BNB Smart Chain.
- •Los investigadores identificaron 65,340 instancias de direcciones de alto riesgo vinculadas a pérdidas de aproximadamente 126,983 ETH y 17,727 BNB, con una precisión de detección general reportada del 99.11%.
- •El uso indebido de cuentas de propiedad externa (EOA), que involucra direcciones con claves privadas expuestas, representó aproximadamente 104,245 ETH y 9,045 BNB en pérdidas, mientras que el análisis se basó en unos 10 millones de direcciones candidatas y 16 millones de claves expuestas.
- •El estudio documentó vectores de ataque no revelados previamente en los que los atacantes explotan errores en las interacciones con direcciones para extraer fondos.
- •Más del 85% de las direcciones recopiladas no habían atraído interacciones de uso indebido al momento del estudio, pero los investigadores advirtieron que siguen siendo riesgos potenciales y recomendaron verificar las direcciones contra la documentación oficial y los exploradores de bloques antes de realizar transacciones.

Un estudio presentado en USENIX Security, una conferencia académica revisada por pares sobre seguridad informática, ha documentado más de $574.8 millones en pérdidas de criptomonedas atribuibles al uso indebido de direcciones en Ethereum y BNB Smart Chain.
Al analizar la actividad en la blockchain, los investigadores examinaron cómo interactúan los usuarios con direcciones inseguras. Identificaron 65,340 instancias de direcciones de alto riesgo vinculadas a pérdidas de aproximadamente 126,983 ETH y 17,727 BNB. El estudio reporta una precisión de detección general del 99.11%.
Cómo el uso indebido de direcciones genera pérdidas
Los investigadores clasifican el uso indebido de direcciones en dos categorías principales: uso indebido de cuentas de contrato (Contract Account) y uso indebido de cuentas de propiedad externa (EOA, por sus siglas en inglés).
El uso indebido de cuentas de contrato ocurre cuando los usuarios tratan erróneamente una dirección que no es de contrato como si fuera una dirección de contrato inteligente. El uso indebido de EOAs involucra interacciones con direcciones cuyas claves privadas han sido expuestas. Ambas categorías se encuentran en el núcleo del modelo de cuentas de Ethereum, en el que las cuentas de contrato almacenan y ejecutan código mientras que las EOAs están controladas por claves privadas, una distinción que resulta invisible en la propia cadena de caracteres de la dirección. Ethereum y BNB Smart Chain son redes compatibles con EVM que comparten el mismo formato de dirección hexadecimal, lo que significa que una dirección de apariencia válida no ofrece ningún indicio de si contiene código, quién la controla ni cómo se comportará.
El estudio se basó en aproximadamente 10 millones de direcciones candidatas recopiladas de GitHub y Stack Exchange, junto con alrededor de 16 millones de claves privadas expuestas. Los repositorios públicos de código y los foros de desarrolladores han revelado repetidamente credenciales expuestas a lo largo de los años, lo que los convierte en una fuente recurrente para la investigación de seguridad sobre claves filtradas. Luego, los investigadores rastrearon las transacciones relacionadas en Ethereum y BNB Smart Chain.
Las direcciones expuestas representan una amenaza importante para la seguridad
Los investigadores encontraron que el uso indebido de EOAs representó aproximadamente 104,245 ETH y 9,045 BNB en pérdidas. Los hallazgos indican que los usuarios interactúan con frecuencia con direcciones expuestas sin darse cuenta de que esas direcciones pueden estar controladas por atacantes.
El estudio también identificó vectores de ataque no revelados previamente. Los atacantes pueden explotar errores en las interacciones con direcciones para extraer fondos, convirtiendo actividad aparentemente ordinaria en la blockchain en una oportunidad de robo.
Los investigadores advierten sobre riesgos persistentes
Más del 85% de las direcciones recopiladas no habían atraído interacciones de uso indebido al momento del estudio. Aun así, los investigadores advirtieron que esas direcciones inactivas aún podrían generar riesgos si los usuarios interactúan con ellas de manera incorrecta.
Los hallazgos señalan una debilidad más amplia en la seguridad de las blockchains: los usuarios suelen confiar en las direcciones sin comprender plenamente si representan contratos legítimos o si sus claves privadas siguen siendo seguras. La codificación de checksum con mayúsculas y minúsculas de Ethereum (EIP-55) ayuda a detectar errores de escritura en una dirección, pero no proporciona ninguna señal sobre si una dirección es legítima o si su clave ha sido comprometida.
Los investigadores sostienen que una mejor verificación de direcciones y una mayor concienciación sobre seguridad podrían reducir el riesgo. En la práctica, esto apunta a comprobaciones que los usuarios ya pueden realizar, como confirmar las direcciones de contrato contra la documentación oficial del proyecto y los exploradores de bloques antes de realizar transacciones. Sus resultados también muestran que la seguridad de las direcciones en blockchain va más allá de proteger las claves privadas y requiere que los usuarios comprendan cómo se comportan las direcciones en diferentes redes.