nft: 研究称以太坊与BNB链高风险地址涉损5.75亿美元
摘要
币行吧报道: 一项将在 USENIX Security ’26 会议发布的研究显示,以太坊和 BNB Smart Chain 上共...
一项将在 USENIX Security ’26 会议发布的研究显示,以太坊和 BNB Smart Chain 上共发现 65,340 个高风险地址实例,涉及 126,982.94 枚 ETH 和 17,726.7 枚 BNB 的原生代币损失。研究团队按统一参考价格估算,总金额超过 5.748 亿美元。
研究覆盖两条链上的地址滥用与私钥暴露问题。作者强调,这一金额并不是逐笔按历史成交价计算,而是以每枚 ETH 4,408 美元、每枚 BNB 847 美元统一估值,因此更适合看作口径一致的损失估算。由于统计范围只包括两条链上的原生代币,ERC-20、NFT 和其他链资产并未计入。
地址滥用分为两类
研究将“地址滥用”分为合约账户误用和外部账户误用两类。
其中,合约账户误用是指用户把一个并未部署合约代码的地址当作合约地址使用,这类情况常见于跨链或不同网络环境下的地址混淆。研究共识别出 49,344 个相关实例,对应损失为 22,738.41 枚 ETH 和 8,681.41 枚 BNB。
外部账户误用则主要指私钥已经暴露,或链上行为显示控制权可能已被他人掌握的地址。研究识别出 15,996 个相关实例,对应损失为 104,244.53 枚 ETH 和 9,045.29 枚 BNB。作者称,这部分损失中超过 95% 与 GitHub 上暴露私钥有关。
- 合约账户误用:49,344 个实例
- 外部账户误用:15,996 个实例
- GitHub 暴露私钥是 EOA 损失主因
GitHub 数据是主要样本来源
研究团队从 2015 年 1 月至 2025 年 5 月间创建的 63,004 个 GitHub 仓库中提取数据,整理出 1,630 万个私钥和 1,030 万个候选地址。团队还结合 Ethereum Stack Exchange 和 Stack Overflow 的公开内容,再对以太坊和 BNB Smart Chain 上的交易进行交叉分析。
论文称,经过人工抽样验证后,检测框架的整体精度为 99.11%。不过,这一数字并不意味着全部 65,340 个实例都已逐一人工确认。研究作者也承认,启发式识别方法仍可能出现误报,且数据覆盖并不完整。
两类新攻击路径涉及约1570万美元
研究还描述了两种新的攻击路径,合计涉及约 1,570 万美元。
其中一类利用可预测的合约地址。攻击者会预先控制某些尚未部署合约的地址,一旦用户误将资金转入,资产就可能被直接转走。
另一类与 EIP-7702 有关。攻击者针对已经泄露私钥的外部账户,将其授权给恶意代码,使账户在收到资金后自动归集。论文共发现 17,270 起此类案例,涉及 25.86 枚 ETH 和 33.45 枚 BNB。
研究同时提到,另一篇 USENIX Security ’26 论文发现,在被分析的 EIP-7702 授权交易中,超过 63% 与针对外部账户的恶意攻击有关,并识别出 924 个恶意合约账户,分布在 7 条支持该机制的链上。
整体来看,这项研究更像是对已观测风险的量化统计,而不是对全网损失的完整盘点。按作者设定的统计口径,目前可确认的是,两条链上的原生代币地址滥用和私钥泄露问题仍在持续暴露安全缺口。
评论 (6)
GitHub 暴露私钥是主因,以后在上面可得小心点
合约账户和外部账户误用情况这么多,得好好规范一下
研究只是量化统计,实际损失可能更多,币圈风险太大
这损失可真不少,还是得注意地址使用和私钥保管,不然钱都没了
新攻击路径太狡猾了,用户很难防啊
检测框架精度高但有误报,这数据也不完全靠谱