Misbruik van crypto-adressen kostte $574,8 miljoen aan ETH en BNB, blijkt uit USENIX-studie
Belangrijkste punten
- •De USENIX Security-studie schreef meer dan $574,8 miljoen aan cryptoverliezen toe aan adresmisbruik op Ethereum en BNB Smart Chain.
- •Onderzoekers identificeerden 65.340 adressen met een hoog risico, verbonden aan verliezen van ongeveer 126.983 ETH en 17.727 BNB, met een gerapporteerde algemene detectienauwkeurigheid van 99,11%.
- •Misbruik van Externally Owned Accounts, waarbij het adressen betrof met blootgestelde privésleutels, veroorzaakte circa 104.245 ETH en 9.045 BNB aan verliezen; de analyse was gebaseerd op ongeveer 10 miljoen kandidaat-adressen en 16 miljoen blootgestelde sleutels.
- •De studie documenteerde voorheen niet-geopenbaarde aanvalsvektoren waarbij aanvallers fouten in adresinteracties uitbuiten om fondsen af te romen.
- •Meer dan 85% van de verzamelde adressen had ten tijde van de studie geen misbruikinteracties aangetrokken, maar de onderzoekers waarschuwden dat deze adressen potentiële risico's blijven en radden aan adressen vóór een transactie te verifiëren aan de hand van officiële documentatie en block explorers.

Een studie, gepresenteerd op USENIX Security, een peer-reviewed academisch congres op het gebied van computerbeveiliging, documenteert meer dan $574,8 miljoen aan cryptoverliezen als gevolg van adresmisbruik op Ethereum en BNB Smart Chain.
Door blockchainactiviteit te analyseren onderzochten de onderzoekers hoe gebruikers omgaan met onveilige adressen. Zij identificeerden 65.340 adressen met een hoog risico, verbonden aan verliezen van ongeveer 126.983 ETH en 17.727 BNB. De studie rapporteert een algemene detectienauwkeurigheid van 99,11%.
Hoe adresmisbruik tot verliezen leidt
De onderzoekers delen adresmisbruik in twee hoofdcategorieën in: misbruik van Contract Accounts en misbruik van Externally Owned Accounts (EOA's).
Misbruik van Contract Accounts treedt op wanneer gebruikers een niet-contractadres ten onrechte als slim-contractadres behandelen. Misbruik van EOA's betreft interacties met adressen waarvan de privésleutels zijn blootgesteld. Beide categorieën vormen de kern van het accountmodel van Ethereum, waarin contractaccounts code bevatten en uitvoeren, terwijl EOA's worden bestuurd door privésleutels — een onderscheid dat in de adresreeks zelf niet zichtbaar is. Ethereum en BNB Smart Chain zijn beide EVM-compatibele netwerken die hetzelfde hexadecimale adresformaat delen, wat betekent dat een geldig ogend adres geen enkele aanwijzing geeft over de vraag of het code bevat, wie het beheerst of hoe het zich zal gedragen.
De studie was gebaseerd op ruwweg 10 miljoen kandidaat-adressen van GitHub en Stack Exchange, samen met ongeveer 16 miljoen blootgestelde privésleutels. Openbare coderepository's en ontwikkelaarsfora hebben door de jaren heen herhaaldelijk blootgestelde inloggegevens aan het licht gebracht, waardoor ze een terugkerende bron vormen voor beveiligingsonderzoek naar gelekte sleutels. Vervolgens traceerden de onderzoekers de bijbehorende transacties op Ethereum en BNB Smart Chain.
Blootgestelde adressen vormen een grote veiligheidsdreiging
De onderzoekers stelden vast dat misbruik van EOA's leidde tot verliezen van circa 104.245 ETH en 9.045 BNB. De bevindingen geven aan dat gebruikers regelmatig interacteren met blootgestelde adressen zonder zich te realiseren dat die adressen mogelijk door aanvallers worden beheerd.
De studie identificeerde ook voorheen niet-geopenbaarde aanvalsvektoren. Aanvallers kunnen fouten in adresinteracties uitbuiten om fondsen af te romen, waardoor ogenschijnlijk gewone blockchainactiviteit verandert in een gelegenheid tot diefstal.
Onderzoekers waarschuwen voor aanhoudende risico's
Meer dan 85% van de verzamelde adressen had ten tijde van de studie geen misbruikinteracties aangetrokken. Desondanks waarschuwden de onderzoekers dat deze sluimerende adressen alsnog risico's kunnen opleveren als gebruikers er onjuist mee omgaan.
De bevindingen wijzen op een bredere zwakte in blockchainbeveiliging: gebruikers vertrouwen vaak op adressen zonder volledig te begrijpen of het om legitieme contracten gaat en of de bijbehorende privésleutels veilig blijven. De gemengde hoofd- en kleineletter-checksumcodering van Ethereum (EIP-55) helpt typefouten in een adres op te sporen, maar geeft geen enkel signaal over de legitimiteit van een adres of over de vraag of de bijbehorende sleutel is gecompromitteerd.
De onderzoekers stellen dat betere adresverificatie en een sterker beveiligingsbewustzijn het risico kunnen verkleinen. In de praktijk wijst dat op controles die gebruikers nu al kunnen uitvoeren, zoals het controleren van contractadressen aan de hand van officiële projectdocumentatie en block explorers voordat zij een transactie uitvoeren. Hun resultaten tonen bovendien aan dat de beveiliging van blockchainadressen verder reikt dan het beschermen van privésleutels en dat van gebruikers wordt verwacht dat zij begrijpen hoe adressen zich gedragen op verschillende netwerken.