Le mauvais usage d'adresses crypto a entraîné 574,8 millions de dollars de pertes en ETH et BNB, selon une étude de l'USENIX
Points clés
- •L'étude de USENIX Security a attribué plus de 574,8 millions de dollars de pertes en cryptomonnaies au mauvais usage d'adresses sur Ethereum et BNB Smart Chain.
- •Les chercheurs ont identifié 65 340 instances d'adresses à haut risque associées à des pertes d'environ 126 983 ETH et 17 727 BNB, avec une précision de détection globale annoncée de 99,11 %.
- •Le mauvais usage des comptes détenus par des personnes externes (Externally Owned Account), impliquant des adresses dont les clés privées ont été exposées, représentait environ 104 245 ETH et 9 045 BNB de pertes, tandis que l'analyse s'appuyait sur environ 10 millions d'adresses candidates et 16 millions de clés exposées.
- •L'étude a documenté des vecteurs d'attaque jusque-là non divulgués, dans lesquels des attaquants exploitent des erreurs dans les interactions avec les adresses pour extraire des fonds.
- •Plus de 85 % des adresses recueillies n'avaient fait l'objet d'aucune interaction de mauvais usage au moment de l'étude, mais les chercheurs ont averti qu'elles demeurent des risques potentiels et ont recommandé de vérifier les adresses auprès de la documentation officielle et des explorateurs de blocs avant toute transaction.

Une étude présentée à USENIX Security, une conférence académique de sécurité informatique évaluée par des pairs, a documenté plus de 574,8 millions de dollars de pertes en cryptomonnaies imputables au mauvais usage d'adresses sur Ethereum et BNB Smart Chain.
En analysant l'activité des blockchains, les chercheurs ont examiné la manière dont les utilisateurs interagissent avec des adresses non sûres. Ils ont identifié 65 340 instances d'adresses à haut risque associées à des pertes d'environ 126 983 ETH et 17 727 BNB. L'étude fait état d'une précision de détection globale de 99,11 %.
Comment le mauvais usage des adresses génère des pertes
Les chercheurs classent le mauvais usage des adresses en deux grandes catégories : le mauvais usage des comptes de contrat (Contract Account) et celui des comptes détenus par des personnes externes (Externally Owned Account, EOA).
Le mauvais usage des comptes de contrat se produit lorsque des utilisateurs prennent par erreur une adresse sans contrat pour l'adresse d'un contrat intelligent. Le mauvais usage des EOA concerne les interactions avec des adresses dont les clés privées ont été exposées. Ces deux catégories sont au cœur du modèle de comptes d'Ethereum, dans lequel les comptes de contrat détiennent et exécutent du code tandis que les EOA sont contrôlés par des clés privées — une distinction invisible dans la chaîne de caractères brute de l'adresse elle-même. Ethereum et BNB Smart Chain sont deux réseaux compatibles EVM qui partagent le même format d'adresse hexadécimal, ce qui signifie qu'une adresse d'apparence valide n'indique ni si elle contient du code, ni qui la contrôle, ni comment elle se comportera.
L'étude s'est appuyée sur environ 10 millions d'adresses candidates recueillies sur GitHub et Stack Exchange, ainsi que sur environ 16 millions de clés privées exposées. Au fil des années, les dépôts de code publics et les forums de développeurs ont régulièrement révélé des identifiants exposés, ce qui en fait une source récurrente pour la recherche en sécurité sur les clés divulguées. Les chercheurs ont ensuite retracé les transactions associées sur Ethereum et BNB Smart Chain.
Les adresses exposées constituent une menace majeure pour la sécurité
Les chercheurs ont constaté que le mauvais usage des EOA représentait environ 104 245 ETH et 9 045 BNB de pertes. Les résultats indiquent que les utilisateurs interagissent fréquemment avec des adresses exposées sans se rendre compte que celles-ci peuvent être contrôlées par des attaquants.
L'étude a également identifié des vecteurs d'attaque jusque-là non divulgués. Les attaquants peuvent exploiter des erreurs dans les interactions avec les adresses pour extraire des fonds, transformant une activité blockchain en apparence ordinaire en occasion de vol.
Les chercheurs avertissent de risques persistants
Plus de 85 % des adresses recueillies n'avaient pas fait l'objet d'interactions de mauvais usage au moment de l'étude. Néanmoins, les chercheurs ont mis en garde contre le fait que ces adresses dormantes pourraient encore créer des risques si les utilisateurs interagissent avec elles de manière incorrecte.
Les résultats révèlent une faiblesse plus large de la sécurité des blockchains : les utilisateurs s'appuient souvent sur des adresses sans pleinement comprendre si elles représentent des contrats légitimes ou si leurs clés privées restent sécurisées. L'encodage de contrôle par majuscules et minuscules d'Ethereum (EIP-55) aide à détecter les erreurs de saisie dans une adresse, mais il ne fournit aucune indication sur la légitimité d'une adresse ni sur la compromission éventuelle de sa clé.
Les chercheurs estiment qu'une meilleure vérification des adresses et une sensibilisation accrue à la sécurité pourraient réduire le risque. En pratique, cela renvoie à des contrôles que les utilisateurs peuvent déjà effectuer, comme la confirmation des adresses de contrat auprès de la documentation officielle des projets et des explorateurs de blocs avant toute transaction. Leurs résultats montrent également que la sécurité des adresses blockchain va au-delà de la protection des clés privées et exige que les utilisateurs comprennent le comportement des adresses sur différents réseaux.