Кратко:
Ошибки в адресах Ethereum были связаны с 65 340 случаями повышенного риска и почти $574,8 млн потерь на платформах Ethereum и BNB Chain.
Злоупотребление контрактными аккаунтами включало 49 344 случая: 22 738,41 ETH и 8 681,41 BNB были отправлены на адреса, не имеющие ожидаемого кода.
Утечка приватных ключей способствовала 15 996 случаям злоупотребления аккаунтами, связанным с 104 224,53 ETH и еще 9 045,29 BNB на обеих блокчейнах.
Исследователи выявили 17 270 случаев EIP-7702, где вредоносная делегация помогала атакующим захватывать скомпрометированные аккаунты и перенаправлять депозиты.
Академическое исследование связывает ошибки адресов Ethereum и подобные ошибки в BNB Chain с почти 574,8 млн долларов потерь. Исследователи выявили 65 340 случаев с высоким риском, связанных с контрактными адресами, раскрытыми аккаунтами и повторным использованием между цепочками. Многие транзакции завершались успешно, хотя пользователи отправляли активы не по тому адресу или на небезопасный аккаунт.
Это делает проблему сложнее заметить, чем сбой при переводе. Исследовательская группа включает ученых из Sun Yat-sen, Zhejiang, Peking и других университетов. Их работа прослеживает злоупотребление криптоадресами в Ethereum и BNB Smart Chain. Также она показывает, как EIP-7702 может помочь злоумышленникам захватывать раскрытые аккаунты и автоматически перенаправлять входящие средства.
Ошибки адресов Ethereum раскрывают риски кросс-чейновых переводов
Исследователи разделяют проблему на злоупотребление контрактными аккаунтами (Contract Account Misuse) и злоупотребление аккаунтами, принадлежащими владельцам (Externally Owned Account Misuse). Злоупотребление контрактными аккаунтами происходит, когда кто-то предполагает, что контракт существует по знакомому адресу. Это предположение может не сработать, когда пользователь переключает сети. Один и тот же адрес в шестнадцатеричном формате может содержать рабочий код в тестнете, но не содержать ничего на mainnet.
В исследовании задокументировано 49 344 отдельных случая злоупотребления контрактами с участием 22 738,41 ETH и 8 681,41 BNB. Эти ошибки адресов Ethereum выглядели рутинными. Перевод может получить подтверждение даже тогда, когда не запускается предполагаемая функция контракта. Сеть просто воспринимает вызов как базовый платеж по адресу без кода.
Общий адрес маршрутизатора Uniswap V2 наглядно иллюстрирует опасность. Разработчики использовали его в тестнете Ethereum Sepolia, и связанные публикации на Stack Exchange привлекли более 102 000 просмотров. Однако на Ethereum mainnet по этому адресу отсутствовал контрактный код. Пользователи все равно отправляли вызовы функций и прикрепляли ETH. Сеть приняла эти транзакции как простые переводы, оставив активы «запертыми».
Злоумышленники наблюдали за адресами, затронутыми злоупотреблением криптоадресами. Команда выявила 469 случаев с контрактами, связанными с намеренным повторным использованием адресов между цепочками. Злоумышленники развернули вредоносные контракты в точках назначения, куда пользователи ранее ошибочно отправляли средства. Эти инциденты привели к потерям 3 446,37 ETH и 431,79 BNB. Метод превращает прежнюю ошибку в возможность активного хищения.
Эти выводы показывают, почему ошибки адресов Ethereum требуют проверок, специфичных для сети. Узнаваемый адрес сам по себе не подтверждает, что ожидаемый контракт действительно существует. Пользователи должны удостовериться как в выбранной сети, так и в развернутом байт-коде, прежде чем подписывать транзакцию.
Раскрытые ключи и EIP-7702 расширяют угрозу для пользователей
Ошибки адресов Ethereum также включают злоупотребление аккаунтами, принадлежащими владельцам (Externally Owned Account Misuse). Исследование выявило 15 996 случаев, связанных с приватными ключами, раскрытыми в интернете. Разработчики иногда публикуют ключи в репозиториях, в учебных материалах или в публикациях формата вопрос-ответ. Злоумышленники могут отслеживать эти аккаунты и забирать депозиты сразу, как только средства поступают.
Раскрытые аккаунты получили 104 224,53 ETH, а связанные потери в BNB Chain достигли 9 045,29 BNB. Исследователи изучили более 10 миллионов кандидатных адресов и 16 миллионов раскрытых приватных ключей. Затем они рассмотрели примерно 2,5 миллиона транзакций в Ethereum и BNB Smart Chain. Ручная валидация показала, что общая точность системы обнаружения составляет 99,11%.
EIP-7702 расширяет опасность вокруг ошибок адресов Ethereum. Обновление позволяет аккаунту, принадлежащему владельцу (externally owned account), делегировать выполнение коду смарт-контракта. Исследователи обнаружили еще 17 270 случаев, когда злоумышленники использовали этот механизм против раскрытых аккаунтов. Вредоносная делегация дала возможность автоматически контролировать и перенаправлять последующие депозиты без повторных ручных действий.
Эти потери соседствуют с более широким ущербом безопасности, зафиксированным в 2026 году. Blockaid сообщил о краже 1,1 млрд долларов через 212 инцидентов за первое полугодие. Три отдельных атаки в один из поздних дней июля каждая привели к потерям более 35 млн долларов. В отличие от видимых взломов, злоупотребление криптоадресами может выглядеть как обычная подтвержденная транзакция.
Исследователи призывают пользователей получать адреса из официальной документации проекта. Тестовые аккаунты и производственные кошельки также должны оставаться раздельными. Кошельки могут отмечать адреса без контрактного кода в текущей сети. Они также могли бы предупреждать, когда известные раскрытые ключи контролируют пункт назначения. Такие проверки нацелены на ошибки адресов Ethereum до того, как пользователи одобрят необратимые переводы.
Материал «Новое исследование связывает ошибки адресов Ethereum с потерями криптовалюты на $575 млн» впервые появился на Blockonomi.
