登录
注册
据 Woofun AI 消息,USENIX Security '26 会议披露了一项针对链上安全漏洞的深度调查,揭示出以太坊与币安智能链上共存在 65,340 个高风险加密货币地址。这些地址因被用于不当用途,直接导致了高达 5.74 亿美元的资产损失,其中包含 126,982.94 枚 ETH 以及 17,726.7 枚 BNB。该研究将此类安全隐患精准划分为合约账户滥用与外部持有账户(EOA)滥用两大核心类别,指出了当前公链基础设施中潜伏的结构性风险。
值得注意的是,这一数据并非孤立存在,而是反映了从代码部署到私钥管理全链条中的系统性脆弱点,其影响范围远超单一项目的技术失误,直指底层协议交互逻辑的潜在缺陷。
在攻击机制的拆解中,合约账户滥用表现为一种极具隐蔽性的资金陷阱。攻击者利用网络中不存在合约代码的地址发送函数调用请求,即便交易未能执行预定功能,资金仍会作为普通转账滞留于该地址。
更关键的是,攻击者可先在测试网部署合约,诱导用户误将资金转入主网对应的无合约地址,随后利用地址确定性特征在同一位置部署恶意提款代码。研究团队共识别出 469 个此类恶意合约,直接造成 3,446.37 枚 ETH 和 431.79 枚 BNB 的损失。另一方面,外部持有账户滥用则源于私钥的公开或暴露,任何掌握该私钥者均可控制账户,自动化收割程序会迅速转移资金。随着 EIP-7702 机制的引入,攻击路径更为直接:攻击者通过暴露的私钥将账户权限委托给恶意代码,并在同一笔交易中窃取资金。分析发现,超过 17,200 个地址被委托控制,损失金额为 25.86 枚 ETH 和 33.45 枚 BNB。这两类攻击方式合计造成 3,472.23 枚 ETH 和 465.24 枚 BNB 的损失,凸显了新型机制下安全边界的模糊化。
Woofun AI 整理数据显示,为确保结论的严谨性,研究团队构建了庞大的数据集进行验证。时间范围覆盖 2015 年 1 月至 2025 年 5 月,期间筛选了 63,004 个 GitHub 仓库,并结合 2025 年 4 月的 Stack Exchange 档案进行交叉比对。从 GitHub 中提取的 1630 多万个去重私钥被转化为对应地址,辅以交易模式规则及对以太坊和币安智能链的轻量级符号执行分析,完成了数据整合。最终,整体地址滥用检测结果的精确度达到 99.11%。
这一高精度得益于两名研究人员对随机抽取案例的独立判断,确保每起检测结果均符合研究定义,同时将来自公开私钥的地址视为已确认的滥用案例。需强调的是,该精确度反映的是检测准确性,而非所有损失金额均由上述两类攻击直接造成,论文还涵盖了其他类型的合约滥用及私钥暴露问题,进一步丰富了风险图谱的维度。
面对严峻的安全形势,行业响应显得尤为迫切。研究人员已主动联系钱包开发者、交易所及受影响的项目方,试图推动修复工作。然而,论文并未提供 65,340 个受影响地址的完整修复率或剩余资金数量,这意味着风险敞口依然存在。对于普通用户而言,通过官方渠道核实地址及所在区块链是降低即时风险的有效手段。开发者必须严格区分环境,避免将测试账户及硬编码的私钥用于实际生产环境。钱包提供商则需升级预警机制,在交易即将发送至无合约地址或私钥暴露地址时发出明确警告。
这一系列建议不仅是技术层面的修补,更是整个生态对安全规范的一次重塑,旨在从源头遏制此类系统性风险的蔓延。