风险提示:理性看待区块链,提高风险意识!
币界网
USDT USDT $1.00 0.01%
XRP XRP $1.43310000 0.19%
BNB BNB $637.54000000 0.02%
USDC USDC $0.99963000 0.01%
SOL SOL $86.49000000 0.99%
TRX TRX $0.32360000 1.25%
BTC BTC $67,234.00 2.34%
ETH ETH $3,456.00 1.23%
CoinMeta Skill
限时免费体验

让 AI 更快获取有效、准确、可行动的币圈全景信息

nft: 研究称以太坊与BNB链高风险地址涉损5.75亿美元

摘要

一项将在 USENIX Security ’26 会议发布的研究显示,以太坊和 BNB Smart Chain 上共发现 65,340 个高风险地址实例,涉及 126,982.94 枚 ETH 和 17,726.7 枚 BNB 的原生代币损失。研究团队按统一参考价格估算,总金额...

nft: 研究称以太坊与BNB链高风险地址涉损5.75亿美元

一项将在 USENIX Security ’26 会议发布的研究显示,以太坊和 BNB Smart Chain 上共发现 65,340 个高风险地址实例,涉及 126,982.94 枚 ETH 和 17,726.7 枚 BNB 的原生代币损失。研究团队按统一参考价格估算,总金额超过 5.748 亿美元。

研究覆盖两条链上的地址滥用与私钥暴露问题。作者强调,这一金额并不是逐笔按历史成交价计算,而是以每枚 ETH 4,408 美元、每枚 BNB 847 美元统一估值,因此更适合看作口径一致的损失估算。由于统计范围只包括两条链上的原生代币,ERC-20、NFT 和其他链资产并未计入。

地址滥用分为两类

研究将“地址滥用”分为合约账户误用和外部账户误用两类。

其中,合约账户误用是指用户把一个并未部署合约代码的地址当作合约地址使用,这类情况常见于跨链或不同网络环境下的地址混淆。研究共识别出 49,344 个相关实例,对应损失为 22,738.41 枚 ETH 和 8,681.41 枚 BNB。

外部账户误用则主要指私钥已经暴露,或链上行为显示控制权可能已被他人掌握的地址。研究识别出 15,996 个相关实例,对应损失为 104,244.53 枚 ETH 和 9,045.29 枚 BNB。作者称,这部分损失中超过 95% 与 GitHub 上暴露私钥有关。

  • 合约账户误用:49,344 个实例
  • 外部账户误用:15,996 个实例
  • GitHub 暴露私钥是 EOA 损失主因

GitHub 数据是主要样本来源

研究团队从 2015 年 1 月至 2025 年 5 月间创建的 63,004 个 GitHub 仓库中提取数据,整理出 1,630 万个私钥和 1,030 万个候选地址。团队还结合 Ethereum Stack Exchange 和 Stack Overflow 的公开内容,再对以太坊和 BNB Smart Chain 上的交易进行交叉分析。

论文称,经过人工抽样验证后,检测框架的整体精度为 99.11%。不过,这一数字并不意味着全部 65,340 个实例都已逐一人工确认。研究作者也承认,启发式识别方法仍可能出现误报,且数据覆盖并不完整。

两类新攻击路径涉及约1570万美元

研究还描述了两种新的攻击路径,合计涉及约 1,570 万美元。

其中一类利用可预测的合约地址。攻击者会预先控制某些尚未部署合约的地址,一旦用户误将资金转入,资产就可能被直接转走。

另一类与 EIP-7702 有关。攻击者针对已经泄露私钥的外部账户,将其授权给恶意代码,使账户在收到资金后自动归集。论文共发现 17,270 起此类案例,涉及 25.86 枚 ETH 和 33.45 枚 BNB

研究同时提到,另一篇 USENIX Security ’26 论文发现,在被分析的 EIP-7702 授权交易中,超过 63% 与针对外部账户的恶意攻击有关,并识别出 924 个恶意合约账户,分布在 7 条支持该机制的链上。

整体来看,这项研究更像是对已观测风险的量化统计,而不是对全网损失的完整盘点。按作者设定的统计口径,目前可确认的是,两条链上的原生代币地址滥用和私钥泄露问题仍在持续暴露安全缺口。

评论 (5)

登录 后即可发表评论
可说
可说 57分钟前

这损失金额不小啊,看来以太坊和BNB链安全漏洞问题挺严重,得重视起来修补。

0 回复
智星.
智星. 57分钟前

研究还是有局限性,没统计全,这全网损失说不定比这严重多了。

0 回复
.....
..... 59分钟前

合约账户和外部账户误用就损失这么多,使用时还是得仔细,别犯糊涂。

0 回复
笙歌叹离愁ic

私钥暴露是大问题,GitHub非得把这些数据放上去,这不是引火烧身?

0 回复
往前一步是幸福

新攻击路径都出现了,说明黑客手段也在升级,链上安全得赶紧加强。

0 回复
更多