Studi USENIX Security ’26: 65.340 Alamat Berisiko Terkait Kerugian $574,8 Juta di Ethereum dan BNB

1 minggu yang lalu
2 menit baca
13 tampilan

Studi Keamanan Jaringan Ethereum dan BNB Smart Chain

Sebuah studi yang dipresentasikan di Simposium Keamanan USENIX ke-35 di Baltimore mengidentifikasi 65.340 alamat berisiko tinggi di jaringan Ethereum dan BNB Smart Chain, yang terkait dengan kerugian sebesar 126.982,94 ETH dan 17.726,7 BNB. Nilai kerugian ini diperkirakan mencapai lebih dari $574,8 juta. Para peneliti menggunakan harga referensi $4.408 per ETH dan $847 per BNB untuk menilai kerugian token, bukan harga pada saat setiap transaksi berlangsung. Mereka menyebut temuan ini sebagai “batas bawah konservatif” karena analisis hanya mencakup ETH dan BNB asli di dua jaringan tersebut, sehingga mungkin ada kasus lain yang terlewat.

Penyalahgunaan Alamat

Dalam studi ini, para peneliti membagi “Penyalahgunaan Alamat” menjadi dua kategori:

  • Penyalahgunaan Akun Kontrak: Terjadi ketika pengguna memperlakukan alamat tanpa kode kontrak yang diterapkan sebagai alamat kontrak, sering kali karena alamat yang sama digunakan dalam konteks jaringan lain. Studi ini mengidentifikasi 49.344 contoh seperti itu, yang terkait dengan kerugian sebesar 22.738,41 ETH dan 8.681,41 BNB.
  • Penyalahgunaan Akun yang Dimiliki Secara Eksternal: Melibatkan alamat yang kunci privatnya terpapar atau menunjukkan tanda-tanda kuat dari kontrol yang terkompromikan. Para peneliti menemukan 15.996 contoh penyalahgunaan EOA yang terkait dengan kerugian sebesar 104.244,53 ETH dan 9.045,29 BNB. Lebih dari 95% kerugian penyalahgunaan EOA berasal dari subtipe kunci yang terpapar di GitHub.

Serangan Baru

Studi ini juga menjelaskan dua jenis serangan baru:

  1. Serangan Pembuatan Alamat Kontrak Deterministik: Di mana penyerang mempromosikan alamat kontrak di testnet, menunggu pengguna secara keliru mengirimkan dana mainnet ke alamat tanpa kode yang cocok, dan kemudian menerapkan kode penarikan di lokasi yang sama. Para peneliti mengaitkan 469 kontrak jahat dengan kerugian sebesar 3.446,37 ETH dan 431,79 BNB.
  2. Serangan Menggunakan EIP-7702: Terhadap akun dengan kunci privat yang sudah terpapar, di mana penyerang mendelegasikan EOA tersebut ke kode jahat yang secara otomatis menyapu dana yang masuk. Makalah tersebut menemukan 17.270 kasus, menghasilkan kerugian sebesar 25,86 ETH dan 33,45 BNB. Menggunakan harga referensi dari makalah tersebut, kedua vektor serangan ini bersama-sama menyumbang sekitar $15,7 juta.

Analisis dan Temuan

Tim peneliti menganalisis 63.004 repositori GitHub yang dibuat antara Januari 2015 dan Mei 2025, mengekstrak 10,3 juta alamat kandidat unik dan 16,3 juta kunci privat setelah menghapus duplikasi. Mereka juga menggunakan data dari Ethereum Stack Exchange dan Stack Overflow sebelum menganalisis transaksi di Ethereum dan BNB Smart Chain. Para peneliti secara manual mengambil sampel hasil dan melaporkan presisi deteksi keseluruhan sebesar 99,11%. Namun, mereka mengakui kemungkinan adanya positif palsu dan data yang tidak lengkap, sementara ERC-20, NFT, dan rantai lainnya tidak termasuk dalam perhitungan kerugian utama.

Peringatan dan Rekomendasi

Panduan resmi Ethereum memperingatkan bahwa delegasi EIP-7702 yang jahat dapat memberikan kontrol kode kontrak yang bermusuhan atas aset.

Sebuah studi terpisah di USENIX Security ’26 menemukan bahwa lebih dari 63% transaksi otorisasi EIP-7702 yang dianalisis terkait dengan serangan yang ditargetkan pada EOA yang terkompromikan, mengidentifikasi 924 akun kontrak jahat di tujuh rantai yang didukung. Dalam liputan terkait, penyerang kemudian menguras sekitar $3,1 juta dari pengguna Polymarket melalui phishing dan eksekusi delegasi yang jahat.

Para penulis merekomendasikan:

  • Peringatan dompet untuk kunci yang diketahui terpapar.
  • Manajemen rahasia yang lebih kuat untuk pengembang.
  • Dokumentasi alamat-ke-jaringan yang lebih jelas.
  • Mempertimbangkan pengidentifikasi rantai dalam derivasi alamat kontrak di masa depan.

Rekomendasi ini bersifat penelitian dan bukan perubahan protokol Ethereum atau BNB Chain yang diadopsi. Para peneliti berencana untuk memperluas penelitian mereka ke rantai dan jenis token tambahan di masa depan. Sampai saat itu, total kerugian sebesar 126.982,94 ETH dan 17.726,7 BNB sebaiknya dipahami sebagai kerugian token asli yang diukur dalam lingkup yang ditentukan oleh studi ini, sementara $574,8 juta tetap sebagai estimasi valuasi yang distandarisasi.