USENIX Security ’26 -tutkimus
USENIX Security ’26 -tutkimus on tunnistanut 65 340 korkean riskin osoitetta Ethereumissa ja BNB Smart Chainissa, jotka liittyvät yhteensä 126 982,94 ETH:n ja 17 726,7 BNB:n alkuperäisten tokenien menetyksiin. Tutkimuksen mukaan näiden menetyksien dollarimäärä on yli 574,8 miljoonaa dollaria. Dollariluku tarvitsee kontekstia: tutkijat ovat arvioineet tokenimenetykset käyttäen viitehintoja, jotka olivat 4 408 dollaria per ETH ja 847 dollaria per BNB, sen sijaan että olisivat käyttäneet hintoja jokaisessa transaktiossa. He kuvaavat havaintojaan ”konservatiiviseksi alarajaksi”, sillä analyysi kattaa vain alkuperäiset ETH- ja BNB-tokenit kahdella verkolla ja saattaa jättää huomiotta vähemmän ilmeiset tapaukset.
Korkean riskin kryptovaluuttaosoitteet
Tutkimuksessa, joka esiteltiin 35. USENIX Security Symposiumissa Baltimoreissa, tunnistettiin yli 65 000 korkean riskin kryptovaluuttaosoitetta, jotka liittyvät 574,8 miljoonan dollarin menetyksiin. Tutkijat jakavat ”osoitteen väärinkäytön” kahteen kategoriaan:
Sopimusosoitteen väärinkäyttö tapahtuu, kun käyttäjät käsittelevät osoitetta, jossa ei ole käyttöönotettua sopimuskoodia, sopimusosoitteena, usein koska samaa osoitetta käytetään toisessa verkon kontekstissa. Tutkimus tunnisti 49 344 tällaista tapausta, jotka liittyivät 22 738,41 ETH:n ja 8 681,41 BNB:n menetyksiin.
Ulkoisesti omistettujen tilien väärinkäyttö liittyy osoitteita, joiden yksityiset avaimet ovat paljastuneet tai jotka osoittavat vahvoja on-chain-merkkejä hallinnan vaarantumisesta. Tutkijat tunnistivat 15 996 EOA-väärinkäytön tapausta, jotka liittyivät 104 244,53 ETH:n ja 9 045,29 BNB:n menetyksiin. Yli 95 % EOA-väärinkäytön menetyksistä tuli GitHubin paljastetun avaimen alatyypistä.
Hyökkäysvektorit
Tutkimuksessa kuvataan myös kaksi erityistä hyökkäysvektoria. Ensimmäinen hyödyntää determinististä sopimusosoitteen luomista, jolloin hyökkääjät voivat mainostaa sopimusosoitetta testiverkossa ja odottaa käyttäjien virheellisesti lähettävän pääverkon varoja vastaavaan koodittomaan osoitteeseen. Toinen vektori käyttää EIP-7702:ta tileihin, joiden yksityiset avaimet ovat jo paljastuneet, jolloin hyökkääjät delegoivat nämä EOA:t haitalliseen koodiin, joka automaattisesti kerää saapuvat varat.
Tutkimuksen menetelmät
Tutkijat kaivoivat 63 004 GitHub-repositoriota, jotka on luotu tammikuun 2015 ja toukokuun 2025 välillä, ja keräsivät 10,3 miljoonaa ainutlaatuista ehdokasositetta ja 16,3 miljoonaa yksityistä avainta deduplikoinnin jälkeen. He käyttivät myös Ethereum Stack Exchange- ja Stack Overflow -dataa ennen kuin analysoivat transaktioita Ethereumissa ja BNB Smart Chainissa. Tutkijat ottoivat manuaalisesti näytteitä tuloksista ja raportoivat 99,11 %:n kokonaisilmaisu tarkkuuden. Tämä ei tarkoita, että jokainen 65 340 tapauksesta olisi tarkistettu yksittäin manuaalisesti. Kirjoittajat tunnustavat mahdolliset heuristiset väärät positiiviset ja puutteelliset tiedot, kun taas ERC-20, NFT ja muut ketjut on jätetty otsikkomenetysten laskennan ulkopuolelle.
Suositukset
Ethereumin virallinen ohje varoittaa, että haitallinen EIP-7702-delegointi voi antaa vihamieliselle sopimuskoodille hallinnan varoihin. Erillisessä USENIX Security ’26 -tutkimuksessa havaittiin, että yli 63 % analysoiduista EIP-7702-valtuutustapahtumista liittyi haitallisiin EOA:ta kohdistettuihin hyökkäyksiin, tunnistaen 924 haitallista sopimusosoitetta seitsemällä tuetulla ketjulla.
Kirjoittajat suosittelevat:
- lompakkovaroituksia tunnetuista paljastetuista avaimista
- ristiverkkosopimusten yhteensopimattomuuksista
- vahvempaa salaisuuksien hallintaa kehittäjille
- selkeämpää osoite-verkko-dokumentaatiota
He ehdottavat myös ketjun tunnistajien huomioon ottamista tulevassa sopimusosoitteen johdannassa. Nämä ovat tutkimussuosituksia, eivät Ethereumin tai BNB Chainin protokollamuutoksia. Tutkijat aikovat laajentaa tulevaa työtä lisäketjuille ja token-tyypeille. Siihen asti 126 982,94 ETH:n ja 17 726,7 BNB:n kokonaismäärät on parasta lukea mitattuina alkuperäisten tokenien menetyksinä tutkimuksen määrittelemässä laajuudessa, kun taas 574,8 miljoonaa dollaria pysyy standardoituna arvostusarviona.