新聞加密貨幣USENIX研究發現:加密貨幣地址誤用造成5.748億美元的ETH與BNB損失

USENIX研究發現:加密貨幣地址誤用造成5.748億美元的ETH與BNB損失

作者: CryptoMeter io·

重點速覽

  • 該USENIX Security研究將超過5.748億美元的加密貨幣損失歸因於以太坊(Ethereum)與BNB Smart Chain上的地址誤用。
  • 研究人員識別出65,340個高風險地址實例,與約126,983 ETH及17,727 BNB的損失相關,報告的整體偵測精確度為99.11%。
  • 涉及私鑰外洩地址的外部擁有帳戶(EOA)誤用造成約104,245 ETH與9,045 BNB的損失;該分析運用了約1,000萬個候選地址與1,600萬個外洩金鑰。
  • 該研究記錄了先前未公開的攻擊向量,攻擊者利用地址互動中的錯誤來提取資金。
  • 研究進行時,超過85%的蒐集地址未曾出現誤用互動,但研究人員警告這些地址仍是潛在風險,並建議在交易前對照官方文件與區塊瀏覽器驗證地址。
USENIX研究發現:加密貨幣地址誤用造成5.748億美元的ETH與BNB損失

一篇於USENIX Security(一場經同行評審的學術電腦安全研討會)上發表的研究,記錄了超過5.748億美元的加密貨幣損失,這些損失可歸因於以太坊(Ethereum)與BNB Smart Chain上的地址誤用。

研究人員透過分析區塊鏈活動,檢視使用者如何與不安全的地址互動。他們識別出65,340個高風險地址實例,與約126,983 ETH及17,727 BNB的損失相關。該研究報告的整體偵測精確度為99.11%。

地址誤用如何造成損失

研究人員將地址誤用分為兩大類:合約帳戶誤用與外部擁有帳戶(EOA)誤用。

合約帳戶誤用是指使用者誤將非合約地址當作智慧型合約地址。EOA誤用則涉及與私鑰已外洩的地址互動。這兩類帳戶皆位於以太坊帳戶模型的核心:合約帳戶持有並執行程式碼,而EOA則由私鑰控制——這一區別在原始地址字串本身是無法看出來的。以太坊與BNB Smart Chain都是相容EVM的網路,採用相同的十六進位地址格式,這意味著一個看似有效的地址,無法顯示它是否包含程式碼、由誰控制,或將如何運作。

該研究運用了從GitHub與Stack Exchange蒐集的約1,000萬個候選地址,以及約1,600萬個外洩私鑰。多年來,公開的程式碼儲存庫與開發者論壇曾多次出現外洩的憑證,使其成為針對外洩金鑰進行安全研究的經常性來源。研究人員隨後追蹤以太坊與BNB Smart Chain上的相關交易。

外洩地址構成重大安全威脅

研究人員發現,EOA誤用造成約104,245 ETH與9,045 BNB的損失。研究結果顯示,使用者經常與外洩地址互動,卻未意識到這些地址可能已遭攻擊者控制。

該研究還識別出先前未公開的攻擊向量。攻擊者可利用地址互動中的錯誤來提取資金,將看似平常的區塊鏈活動轉化為竊取機會。

研究人員警告持續存在的風險

在研究進行時,蒐集到的地址中有超過85%未曾出現誤用互動。即便如此,研究人員仍警告,若使用者以錯誤方式與這些休眠地址互動,它們仍可能構成風險。

研究結果指出區塊鏈安全的一項更廣泛弱點:使用者經常依賴地址,卻未充分了解這些地址是否代表合法合約,或其私鑰是否仍然安全。以太坊的大小寫混合校驗和編碼(EIP-55)有助於偵測地址中的輸入錯誤,但無法提供任何關於地址是否合法、或其金鑰是否已遭洩露的訊號。

研究人員主張,更完善的地址驗證與更強的安全意識可降低風險。實務上,這指的是使用者目前已能執行的檢查,例如在交易前,對照官方專案文件與區塊瀏覽器來確認合約地址。他們的結果也顯示,區塊鏈地址安全不僅止於保護私鑰,還需要使用者了解地址在不同網路上的行為。