Badanie USENIX powiązało 65 340 adresów kryptowalutowych ze stratami w wysokości 574,8 mln USD na Ethereum i BNB Chain
Najważniejsze informacje
- •Badanie USENIX Security zidentyfikowało 65 340 nadużywanych adresów kryptowalutowych powiązanych ze stratami o wartości około 574,8 mln USD na sieciach Ethereum i BNB Chain.
- •Naukowcy pobrali ponad 16,3 miliona kluczy prywatnych z 63 004 publicznych repozytoriów GitHub, co ukazuje dużą skalę przypadkowo ujawnionych poświadczeń portfelowych.
- •Udokumentowane straty wynikały z wykorzystania przez atakujących wyciekłych kluczy prywatnych, a nie z luk w smart kontraktach lub na poziomie protokołu.
- •Mimo dostępności zautomatyzowanych narzędzi do skanowania sekretów, takich jak GitGuardian i TruffleHog, wielu programistów nadal nie radzi sobie z zabezpieczaniem lub monitorowaniem swoich repozytoriów pod kątem ujawnionych poświadczeń.
- •Skupienie się w badaniu na sieciach kompatybilnych z EVM sugeruje, że podobne ryzyka ujawnienia kluczy prywatnych mogą dotyczyć również innych platform blockchain o porównywalnych przepływach pracy deweloperskich.

Nowe badanie USENIX zidentyfikowało 65 340 nadużywanych adresów kryptowalutowych powiązanych ze stratami o wartości około 574,8 mln USD na sieciach Ethereum i BNB Chain. Badanie, zaakceptowane na USENIX Security — jednej z wiodących akademickich konferencji poświęconych cyberbezpieczeństwu — zwraca uwagę na trwające zagrożenia związane z niewłaściwie zabezpieczonymi poświadczeniami kryptograficznymi oraz publicznie dostępnymi repozytoriami kodu źródłowego. Choć w dziedzinie bezpieczeństwa kryptowalut uwaga skupiała się w dużej mierze na lukach w smart kontraktach i atakach na poziomie protokołu, wyniki wskazują na bardziej przyziemny, lecz równie szkodliwy problem: programiści przypadkowo publikują klucze sterujące portfelami.
Zgodnie z badaniem, atakujący byli w stanie wykorzystać ujawnione klucze prywatne do uzyskania nieautoryzowanego dostępu do portfeli kryptowalutowych i przejęcia powiązanych z nimi aktywów. Wyniki podkreślają krytyczne znaczenie bezpiecznych praktyk zarządzania kluczami w całym ekosystemie blockchain, gdzie jeden wyciekły klucz prywatny może zapewnić pełną, nieodwracalną kontrolę nad aktywami łańcuchowymi.
Miliony kluczy prywatnych pobranych z GitHub
Naukowcy poinformowali o pobraniu ponad 16,3 miliona kluczy prywatnych z 63 004 repozytoriów GitHub, co ukazuje alarmujący zakres wrażliwych informacji nieumyślnie udostępnionych w sieci. Publiczne przesyłanie kluczy prywatnych do repozytoriów kodu źródłowego umożliwia atakującym szybkie identyfikowanie skompromitowanych portfeli i nieautoryzowane transferowanie środków. GitHub wprowadził automatyczne skanowanie sekretów, aby pomóc w wykrywaniu ujawnionych poświadczeń, a narzędzia stron trzecich, takie jak GitGuardian i TruffleHog, są powszechnie używane w tym celu, jednak liczba znalezionych kluczy wskazuje, że wielu programistów nadal nie jest świadomych ryzyka lub nie reaguje na automatyczne alerty.
Badanie sugeruje, że niezabezpieczone praktyki deweloperskie pozostają istotnym źródłem kradzieży związanych z kryptowalutami. Programiści są wzywani do stosowania bezpiecznych narzędzi zarządzania sekretami oraz regularnego skanowania swoich repozytoriów pod kątem przypadkowo ujawnionych poświadczeń.
UPDATE: A USENIX study found 65,340 abusive crypto addresses tied to $574.8M in losses on Ethereum and BNB Chain. Researchers extracted 16.3M+ private keys from 63,004 GitHub repositories. pic.twitter.com/Yyje5kYStb — Cointelegraph (@Cointelegraph) August 13, 2026
Bezpieczeństwo pozostaje krytycznym wyzwaniem
Najnowsze ustalenia dotyczące nadużywanych adresów kryptowalutowych potęgują pilną potrzebę wprowadzenia silniejszych standardów bezpieczeństwa w całej branży aktywów cyfrowych. W miarę jak adopcja blockchain stale rośnie, ochrona kluczy prywatnych pozostaje jednym z najważniejszych obowiązków deweloperów, organizacji i indywidualnych użytkowników. Skupienie się w badaniu na sieciach Ethereum i BNB Chain — obu kompatybilnych z EVM, z licznymi społecznościami deweloperskimi i dużymi wolumenami transakcji — sugeruje, że problem może dotyczyć również innych łańcuchów o podobnych przepływach pracy deweloperskich.
Badanie stanowi surowe przypomnienie, że bezpieczeństwo operacyjne jest równie ważne jak bezpieczeństwo na poziomie protokołu blockchain w zapobieganiu kradzieży kryptowalut.