新闻加密货币USENIX 研究发现:加密地址误用致 5.748 亿美元 ETH 和 BNB 损失

USENIX 研究发现:加密地址误用致 5.748 亿美元 ETH 和 BNB 损失

作者: CryptoMeter io·

要点速览

  • 这项 USENIX Security 研究将超过 5.748 亿美元的加密货币损失归因于以太坊(Ethereum)和 BNB Smart Chain 上的地址误用。
  • 研究人员识别出 65,340 个高风险地址实例,对应约 126,983 ETH 和 17,727 BNB 的损失,报告的整体检测精确率为 99.11%。
  • 涉及私钥已暴露地址的外部拥有账户(EOA)误用造成了约 104,245 ETH 和 9,045 BNB 的损失;该分析基于约 1,000 万个候选地址和 1,600 万个已暴露的私钥。
  • 该研究记录了此前未披露的攻击向量,攻击者利用地址交互中的错误提取资金。
  • 研究期间,超过 85% 的已收集地址未出现误用交互,但研究人员提醒这些地址仍是潜在风险,并建议在交易前对照官方文档和区块链浏览器核实地址。
USENIX 研究发现:加密地址误用致 5.748 亿美元 ETH 和 BNB 损失

一项在 USENIX Security(一个同行评审的学术计算机安全会议)上发表的研究记录了超过 5.748 亿美元的加密货币损失,这些损失可归因于以太坊(Ethereum)和 BNB Smart Chain 上的地址误用。

通过分析区块链活动,研究人员考察了用户如何与不安全地址进行交互。他们识别出 65,340 个高风险地址实例,对应约 126,983 ETH 和 17,727 BNB 的损失。该研究报告的整体检测精确率为 99.11%。

地址误用如何造成损失

研究人员将地址误用分为两大类:合约账户误用和外部拥有账户(EOA)误用。

合约账户误用是指用户错误地将非合约地址当作智能合约地址;EOA 误用则涉及与私钥已暴露的地址进行交互。这两类误用都处于以太坊账户模型的核心:在该模型中,合约账户持有并执行代码,而 EOA 由私钥控制——这一区别在原始地址字符串本身中并不可见。以太坊和 BNB Smart Chain 均为兼容 EVM 的网络,共享相同的十六进制地址格式,这意味着一个看似有效的地址无法表明其是否包含代码、由谁控制或将以何种方式运作。

该研究利用了从 GitHub 和 Stack Exchange 收集的约 1,000 万个候选地址,以及约 1,600 万个已暴露的私钥。多年来,公共代码仓库和开发者论坛屡次出现暴露的凭证,使其成为针对泄露密钥安全研究的长期来源。随后,研究人员追踪了以太坊和 BNB Smart Chain 上的相关交易。

已暴露地址构成重大安全威胁

研究人员发现,EOA 误用造成了约 104,245 ETH 和 9,045 BNB 的损失。研究结果表明,用户经常在不知情的情况下与已暴露的地址交互,而这些地址可能已被攻击者控制。

该研究还识别出此前未披露的攻击向量。攻击者可以利用地址交互中的错误提取资金,将看似普通的区块链活动变成盗窃机会。

研究人员警告风险仍在持续

在研究开展时,收集到的地址中有超过 85% 尚未出现误用交互。即便如此,研究人员仍提醒,如果用户错误地与这些休眠地址交互,它们仍可能带来风险。

研究结果揭示了区块链安全中一个更广泛的弱点:用户常常依赖地址,却未充分了解这些地址是否代表合法合约,或其私钥是否仍然安全。以太坊的大小写混合校验编码(EIP-55)有助于检测地址中的输入错误,但无法表明地址是否合法或其密钥是否已被泄露。

研究人员认为,更好的地址验证和更强的安全意识可以降低风险。在实践中,这意味着用户可以进行一些已有的检查,例如在交易前对照官方项目文档和区块链浏览器确认合约地址。他们的结果还表明,区块链地址安全不止于保护私钥,还要求用户理解地址在不同网络中的行为方式。