USENIX Security ’26 연구 개요
USENIX Security ’26 연구는 이더리움과 BNB 스마트 체인에서 65,340개의 고위험 주소를 확인하고, 이를 통해 126,982.94 ETH 및 17,726.7 BNB의 원화 손실과 연결했습니다. 이 논문은 볼티모어에서 열린 제35회 USENIX Security Symposium에서 발표되었으며, 이들의 달러 가치는 5억 7,480만 달러 이상으로 추정됩니다.
손실 평가 및 발견
연구자들은 거래 시점의 가격이 아닌 ETH당 4,408달러, BNB당 847달러의 기준 가격을 사용하여 토큰 손실을 평가했다고 밝혔습니다. 그들은 이 발견을 “보수적인 하한”으로 설명하며, 분석이 두 네트워크의 원주율 ETH 및 BNB만을 포함하고 덜 명확한 사례를 놓칠 수 있다고 경고했습니다.
“주소 오용”을 두 가지 범주로 나누었습니다.
주소 오용의 두 가지 범주
첫 번째는 계약 계정 오용으로, 사용자가 배포된 계약 코드가 없는 주소를 계약 주소로 취급할 때 발생하며, 종종 동일한 주소가 다른 네트워크 맥락에서 사용되기 때문입니다. 연구는 49,344개의 이러한 인스턴스를 확인했으며, 이는 22,738.41 ETH 및 8,681.41 BNB의 손실과 관련이 있습니다.
두 번째는 외부 소유 계정 오용으로, 개인 키가 노출되거나 온체인에서 통제 손상 징후가 강하게 나타나는 주소와 관련이 있습니다. 연구자들은 104,244.53 ETH 및 9,045.29 BNB의 손실과 관련된 15,996개의 EOA 오용 인스턴스를 확인했습니다. EOA 오용 손실의 95% 이상은 GitHub 노출 키 하위 유형에서 발생했습니다.
새롭게 설명된 공격 벡터
첫 번째 새롭게 설명된 공격은 결정론적 계약 주소 생성을 이용합니다. 공격자는 테스트넷에서 계약 주소를 홍보하고, 사용자가 실수로 메인넷 자금을 해당 코드 없는 주소로 보내도록 기다린 후, 같은 위치에 인출 코드를 배포할 수 있습니다. 연구자들은 469개의 악성 계약이 3,446.37 ETH 및 431.79 BNB의 손실과 연결되어 있다고 밝혔습니다.
두 번째 공격은 이미 노출된 개인 키를 가진 계정에 대해 EIP-7702를 사용합니다. 공격자는 이러한 EOA를 악성 코드에 위임하여 들어오는 자금을 자동으로 스윕합니다. 논문에서는 17,270건의 사례를 발견했으며, 이는 25.86 ETH 및 33.45 BNB의 손실을 초래했습니다.
연구 방법론 및 결과
연구팀은 2015년 1월부터 2025년 5월 사이에 생성된 63,004개의 GitHub 리포지토리를 채굴하여, 중복 제거 후 1,030만 개의 고유 후보 주소와 1,630만 개의 개인 키를 추출했습니다. 또한 이더리움 스택 익스체인지 및 스택 오버플로우 데이터를 사용하여 이더리움 및 BNB 스마트 체인에서 거래를 분석했습니다. 연구자들은 수동으로 결과를 샘플링하고 99.11%의 전반적인 탐지 정확도를 보고했습니다.
결론 및 권장 사항
저자들은 가능한 휴리스틱 허위 긍정 및 불완전한 데이터의 가능성을 인정하며, ERC-20, NFT 및 기타 체인은 주요 손실 계산에서 제외되었습니다. 이더리움의 공식 지침은 악성 EIP-7702 위임이 자산에 대한 적대적인 계약 코드의 통제를 제공할 수 있다고 경고합니다.
별도의 USENIX Security ’26 연구에서는 분석된 EIP-7702 권한 거래의 63% 이상이 악성 EOA 대상 공격과 관련이 있으며, 7개의 지원 체인에서 924개의 악성 계약 계정을 확인했습니다. 연구자들은 알려진 노출 키 및 크로스 체인 계약 불일치에 대한 지갑 경고, 개발자를 위한 강력한 비밀 관리 및 주소-네트워크 문서화를 명확히 할 것을 권장합니다.
그들은 또한 향후 계약 주소 파생에서 체인 식별자를 고려할 것을 제안합니다. 이는 연구 권장 사항이지 이더리움 또는 BNB 체인 프로토콜 변경 사항이 아닙니다. 연구자들은 향후 작업을 추가 체인 및 토큰 유형으로 확장할 계획입니다.
그때까지 126,982.94 ETH 및 17,726.7 BNB 총액은 연구에서 정의된 범위 내에서 측정된 원화 손실로 읽는 것이 가장 좋으며, 5억 7,480만 달러는 표준화된 평가 추정치로 남아 있습니다.