НовостиКриптовалютыНеправильное использование криптоадресов привело к потерям $574,8 млн в ETH и BNB, показало исследование USENIX

Неправильное использование криптоадресов привело к потерям $574,8 млн в ETH и BNB, показало исследование USENIX

Автор: CryptoMeter io·

Ключевые выводы

  • Исследование USENIX Security связало более $574,8 млн потерь в криптовалютах с неправильным использованием адресов в сетях Ethereum и BNB Smart Chain.
  • Исследователи выявили 65 340 случаев адресов высокого риска, связанных с потерями около 126 983 ETH и 17 727 BNB, при заявленной общей точности обнаружения 99,11%.
  • Неправильное использование аккаунтов внешнего владения (EOA), связанное с адресами со скомпрометированными приватными ключами, привело к потерям примерно 104 245 ETH и 9 045 BNB, при этом анализ опирался примерно на 10 млн потенциальных адресов и 16 млн скомпрометированных ключей.
  • В исследовании задокументированы ранее не описанные векторы атак, при которых злоумышленники используют ошибки во взаимодействии с адресами для вывода средств.
  • Более 85% собранных адресов на момент исследования не имели взаимодействий, связанных с неправильным использованием, однако исследователи предупредили, что они остаются потенциальным риском, и рекомендовали сверять адреса с официальной документацией и блокчейн-обозревателями перед совершением транзакций.
Неправильное использование криптоадресов привело к потерям $574,8 млн в ETH и BNB, показало исследование USENIX

Исследование, представленное на USENIX Security — рецензируемой академической конференции по компьютерной безопасности, — зафиксировало более $574,8 млн потерь в криптовалютах, вызванных неправильным использованием адресов в сетях Ethereum и BNB Smart Chain.

Анализируя активность в блокчейнах, исследователи изучили, как пользователи взаимодействуют с небезопасными адресами. Они выявили 65 340 случаев адресов высокого риска, связанных с потерями около 126 983 ETH и 17 727 BNB. Согласно исследованию, общая точность обнаружения составила 99,11%.

Как неправильное использование адресов приводит к потерям

Исследователи классифицируют неправильное использование адресов по двум основным категориям: неправильное использование контрактных аккаунтов (Contract Account misuse) и неправильное использование аккаунтов внешнего владения (Externally Owned Account, EOA).

Неправильное использование контрактных аккаунтов происходит, когда пользователи ошибочно принимают неконтрактный адрес за адрес смарт-контракта. Неправильное использование EOA связано с взаимодействием с адресами, приватные ключи которых были скомпрометированы. Обе категории лежат в основе модели аккаунтов Ethereum, в которой контрактные аккаунты хранят и исполняют код, а EOA контролируются приватными ключами — различие, которое невозможно увидеть в самой строке адреса. Ethereum и BNB Smart Chain — это совместимые с EVM сети, использующие один и тот же шестнадцатеричный формат адресов, поэтому внешне корректный адрес не даёт никакого представления о том, содержит ли он код, кто им управляет и как он будет себя вести.

Исследование опиралось примерно на 10 млн потенциальных адресов, собранных с GitHub и Stack Exchange, а также около 16 млн скомпрометированных приватных ключей. Публичные репозитории кода и форумы разработчиков за последние годы неоднократно становились местом появления разглашённых учётных данных, что делает их постоянным источником данных для исследований безопасности, посвящённых утечкам ключей. Затем исследователи отследили связанные с этим транзакции в сетях Ethereum и BNB Smart Chain.

Скомпрометированные адреса представляют серьёзную угрозу безопасности

Исследователи установили, что неправильное использование EOA привело к потерям около 104 245 ETH и 9 045 BNB. Полученные результаты показывают, что пользователи нередко взаимодействуют со скомпрометированными адресами, не осознавая, что этими адресами могут управлять злоумышленники.

В исследовании также выявлены ранее не описанные векторы атак. Злоумышленники могут использовать ошибки во взаимодействии с адресами для вывода средств, превращая на первый взгляд обычную активность в блокчейне в возможность для кражи.

Исследователи предупреждают о сохраняющихся рисках

Более 85% собранных адресов на момент проведения исследования не привлекали взаимодействий, связанных с неправильным использованием. Тем не менее исследователи предупредили, что эти «спящие» адреса по-прежнему могут создавать риски, если пользователи взаимодействуют с ними неправильно.

Результаты исследования указывают на более широкую уязвимость в сфере безопасности блокчейнов: пользователи часто полагаются на адреса, не до конца понимая, представляют ли они собой легитимные контракты и остаются ли их приватные ключи в безопасности. Кодирование контрольной суммы со смешанным регистром в Ethereum (EIP-55) помогает обнаруживать опечатки в адресе, однако не даёт никакого сигнала о том, является ли адрес легитимным и не скомпрометирован ли его ключ.

По мнению исследователей, более тщательная проверка адресов и более высокий уровень осведомлённости о безопасности могли бы снизить риск. На практике речь идёт о проверках, которые пользователи уже могут выполнять, например о сверке адресов контрактов с официальной документацией проектов и блокчейн-обозревателями перед совершением транзакций. Полученные результаты также показывают, что безопасность адресов в блокчейне не сводится к защите приватных ключей и требует от пользователей понимания того, как ведут себя адреса в разных сетях.