登錄
註冊
據 Woofun AI 消息,USENIX Security '26 會議披露了一項針對鏈上安全漏洞的深度調查,揭示出以太坊與幣安智能鏈上共存在 65,340 個高風險加密貨幣地址。這些地址因被用於不當用途,直接導致了高達 5.74 億美元的資產損失,其中包含 126,982.94 枚 ETH 以及 17,726.7 枚 BNB。該研究將此類安全隱患精準劃分爲合約賬戶濫用與外部持有賬戶(EOA)濫用兩大核心類別,指出了當前公鏈基礎設施中潛伏的結構性風險。
值得注意的是,這一數據並非孤立存在,而是反映了從代碼部署到私鑰管理全鏈條中的系統性脆弱點,其影響範圍遠超單一項目的技術失誤,直指底層協議交互邏輯的潛在缺陷。
在攻擊機制的拆解中,合約賬戶濫用表現爲一種極具隱蔽性的資金陷阱。攻擊者利用網絡中不存在合約代碼的地址發送函數調用請求,即便交易未能執行預定功能,資金仍會作爲普通轉賬滯留於該地址。
更關鍵的是,攻擊者可先在測試網部署合約,誘導用戶誤將資金轉入主網對應的無合約地址,隨後利用地址確定性特徵在同一位置部署惡意提款代碼。研究團隊共識別出 469 個此類惡意合約,直接造成 3,446.37 枚 ETH 和 431.79 枚 BNB 的損失。另一方面,外部持有賬戶濫用則源於私鑰的公開或暴露,任何掌握該私鑰者均可控制賬戶,自動化收割程序會迅速轉移資金。隨着 EIP-7702 機制的引入,攻擊路徑更爲直接:攻擊者通過暴露的私鑰將賬戶權限委託給惡意代碼,並在同一筆交易中竊取資金。分析發現,超過 17,200 個地址被委託控制,損失金額爲 25.86 枚 ETH 和 33.45 枚 BNB。這兩類攻擊方式合計造成 3,472.23 枚 ETH 和 465.24 枚 BNB 的損失,凸顯了新型機制下安全邊界的模糊化。
Woofun AI 整理數據顯示,爲確保結論的嚴謹性,研究團隊構建了龐大的數據集進行驗證。時間範圍覆蓋 2015 年 1 月至 2025 年 5 月,期間篩選了 63,004 個 GitHub 倉庫,並結合 2025 年 4 月的 Stack Exchange 檔案進行交叉比對。從 GitHub 中提取的 1630 多萬個去重私鑰被轉化爲對應地址,輔以交易模式規則及對以太坊和幣安智能鏈的輕量級符號執行分析,完成了數據整合。最終,整體地址濫用檢測結果的精確度達到 99.11%。
這一高精度得益於兩名研究人員對隨機抽取案例的獨立判斷,確保每起檢測結果均符合研究定義,同時將來自公開私鑰的地址視爲已確認的濫用案例。需強調的是,該精確度反映的是檢測準確性,而非所有損失金額均由上述兩類攻擊直接造成,論文還涵蓋了其他類型的合約濫用及私鑰暴露問題,進一步豐富了風險圖譜的維度。
面對嚴峻的安全形勢,行業響應顯得尤爲迫切。研究人員已主動聯繫錢包開發者、交易所及受影響的項目方,試圖推動修復工作。然而,論文並未提供 65,340 個受影響地址的完整修復率或剩餘資金數量,這意味着風險敞口依然存在。對於普通用戶而言,通過官方渠道覈實地址及所在區塊鏈是降低即時風險的有效手段。開發者必須嚴格區分環境,避免將測試賬戶及硬編碼的私鑰用於實際生產環境。錢包提供商則需升級預警機制,在交易即將發送至無合約地址或私鑰暴露地址時發出明確警告。
這一系列建議不僅是技術層面的修補,更是整個生態對安全規範的一次重塑,旨在從源頭遏制此類系統性風險的蔓延。