Исследование, представленное на конференции USENIX Security '26, выявило 65 340 рискованных криптоадресов, участвующих в злоупотреблениях на Ethereum и BNB Smart Chain, с потерями в 126 982,94 ETH и 17 726,7 BNB, связанных с этими адресами.
Исследователи оценили убытки, связанные с этими рискованными криптоадресами, в более чем $574,8 миллиона. Однако два новых описанных активных вектора атак составляют около $15,7 миллиона, или 2,7% от этой суммы. В полной статье также использовались цены на ETH и BNB за май 2025 года в размере $4 408 и $847 соответственно, а не долларовая стоимость каждого токена на момент возникновения убытков.
Исследование разделяет проблему на злоупотребления с контрактными аккаунтами и злоупотребления с внешними аккаунтами.
Злоупотребление контрактными аккаунтами происходит, когда кто-то отправляет вызов функции, иногда с прикрепленным ETH или BNB, на адрес, на котором нет кода контракта в выбранной сети. Транзакция все равно может пройти как простая передача, не выполняя предполагаемую функцию. Средства остаются на этом адресе, если позже развернутый код не сможет их переместить.
Это позволяет использовать первый активный вектор. Злоумышленник может развернуть контракт на адресе тестовой сети, дождаться, пока пользователи ошибочно отправят средства на соответствующий адрес без кода в основной сети, а затем использовать детерминированное адресование контрактов, чтобы развернуть вредоносный код для вывода средств в том же месте. В статье было выявлено 469 вредоносных контрактов, связанных с потерями в 3 446,37 ETH и 431,79 BNB.
Злоупотребление внешними аккаунтами начинается с открытого или иначе доступного закрытого ключа. Любой, у кого есть ключ, может контролировать аккаунт, и автоматизированные программы могут спешить, чтобы удалить входящие средства.
Второй вектор использует EIP-7702, чтобы сделать этот вывод более прямым. Злоумышленник может использовать открытый ключ, чтобы делегировать аккаунт вредоносному коду, который перенаправляет депозит к злоумышленнику в той же транзакции. Подробный анализ выявил более 17 200 делегированных адресов и убытки в 25,86 ETH плюс 33,45 BNB.
Вместе два активных вектора составляют 3 472,23 ETH и 465,24 BNB. Остальная часть агрегата статьи охватывает более широкий набор выявленных злоупотреблений с контрактными аккаунтами и открытыми ключами, а не только эти две атаки.
Чтобы создать набор данных, команда проанализировала 63 004 репозитория GitHub, созданных с января 2015 года по май 2025 года, и использовала архив Stack Exchange за апрель 2025 года. Она извлекла более 16,3 миллиона уникальных закрытых ключей из GitHub, вывела их адреса и объединила прямые совпадения ключей с правилами транзакционных шаблонов и легковесным символическим исполнением на Ethereum и BNB Smart Chain.
Авторы сообщили о 99,11% точности для своих общих результатов обнаружения злоупотреблений с адресами. Они случайным образом отобрали случаи контрактных аккаунтов и основанных на шаблонах EOA, два исследователя независимо оценили, соответствует ли каждое обнаружение определениям исследования, и отдельно обработали адреса, выведенные из открытых закрытых ключей, как подтвержденные. Показатель точности измеряет точность обнаружения, а не то, были ли все долларовые оценки непосредственно вызваны двумя активными векторами.
Исследователи сообщили, что начали раскрывать результаты разработчикам кошельков и биржам и пытались связаться с затронутыми проектами. Однако в статье не предоставляется полная информация о проценте устранения или текущем количестве финансируемых адресов для всех 65 340 случаев.
Пользователи могут снизить немедленный риск, проверяя как адрес, так и цепочку по официальным источникам. Разработчики должны держать тестовые аккаунты и жестко закодированные ключи вне производства, в то время как провайдеры кошельков могут предупреждать перед тем, как транзакции достигнут адресов без кода или открытых ключей.
Этот контент предоставляется исключительно в общих информационных целях и не является финансовым, инвестиционным, юридическим или налоговым советом. Любые мероприятия, вознаграждения, онлайн-акции или связанная с ними информация, упомянутые в настоящем документе, не должны рассматриваться как рекомендация, приглашение к покупке, продаже, торговле или иной сделке с какими-либо криптоактивами. Криптоактивы очень волатильны и могут привести к убыткам. Доступность услуг, продуктов WEEX и связанных с ними событий может варьироваться в зависимости от региона. Вы несете ответственность за обеспечение того, чтобы ваше участие соответствовало применимым местным законам и нормативным актам.












![[Редакционная статья] Рельсы укладываются до того, как мир это заметит](/public-static/8_1497610e7c.png?format=avif)
















