การศึกษา Ethereum ระบุที่อยู่ที่มีความเสี่ยง 65,340 รายการที่เชื่อมโยงกับการสูญเสีย 574.8 ล้านดอลลาร์

1 สัปดาห์ ที่ผ่านมา
อ่าน 10 นาที
12 มุมมอง

การศึกษาของ USENIX Security ’26

การศึกษาของ USENIX Security ’26 ได้ระบุที่อยู่ที่มีความเสี่ยงสูงถึง 65,340 รายการ ใน Ethereum และ BNB Smart Chain ซึ่งเชื่อมโยงกับการสูญเสีย 126,982.94 ETH และ 17,726.7 BNB ในรูปแบบของโทเค็นพื้นฐาน เอกสารนี้ถูกนำเสนอที่การประชุม USENIX Security Symposium ครั้งที่ 35 ในบัลติมอร์ โดยประมาณค่ามูลค่าเป็นเงินดอลลาร์มากกว่า 574.8 ล้านดอลลาร์.

การประเมินมูลค่าและการวิเคราะห์

ตัวเลขในดอลลาร์นี้ต้องการบริบท นักวิจัยกล่าวว่าพวกเขาประเมินการสูญเสียโทเค็นโดยใช้ราคาที่อ้างอิงที่ 4,408 ดอลลาร์ต่อ ETH และ 847 ดอลลาร์ต่อ BNB แทนที่จะใช้ราคาที่เกิดขึ้นในช่วงเวลาของการทำธุรกรรมแต่ละครั้ง พวกเขาอธิบายผลการค้นพบว่าเป็น “ขอบล่างที่ระมัดระวัง” เนื่องจากการวิเคราะห์ครอบคลุมเฉพาะ ETH และ BNB พื้นฐานในสองเครือข่ายนี้และอาจพลาดกรณีที่ไม่ชัดเจนมากขึ้น.

ประเภทของการใช้ที่อยู่ผิด

นักวิจัยแบ่ง “การใช้ที่อยู่ผิด” ออกเป็นสองประเภท:

  • การใช้บัญชีสัญญาผิด: เกิดขึ้นเมื่อผู้ใช้ปฏิบัติต่อที่อยู่ที่ไม่มีรหัสสัญญาที่ถูกปรับใช้เป็นที่อยู่สัญญา ซึ่งมักเกิดจากการที่ที่อยู่เดียวกันถูกใช้ในบริบทของเครือข่ายอื่น โดยมีกรณีดังกล่าว 49,344 รายการ ซึ่งเกี่ยวข้องกับการสูญเสีย 22,738.41 ETH และ 8,681.41 BNB.
  • การใช้บัญชีที่เป็นเจ้าของภายนอก (EOA) ผิด: เกี่ยวข้องกับที่อยู่ที่มีคีย์ส่วนตัวถูกเปิดเผยหรือแสดงสัญญาณที่ชัดเจนของการควบคุมที่ถูกบุกรุก โดยนักวิจัยได้ระบุกรณีการใช้ EOA ผิด 15,996 รายการ ที่เกี่ยวข้องกับการสูญเสีย 104,244.53 ETH และ 9,045.29 BNB.

การโจมตีและการสูญเสีย

มากกว่า 95% ของการสูญเสียจากการใช้ EOA ผิดมาจากประเภทคีย์ที่เปิดเผยใน GitHub การโจมตีที่ถูกอธิบายใหม่ครั้งแรกใช้ประโยชน์จากการสร้างที่อยู่สัญญาที่กำหนดได้ ผู้โจมตีสามารถโปรโมทที่อยู่สัญญาบน testnet รอให้ผู้ใช้ส่งเงินจาก mainnet ไปยังที่อยู่ที่ไม่มีรหัสที่ตรงกันโดยไม่ตั้งใจ และต่อมาใช้รหัสถอนเงินที่ปรับใช้ในตำแหน่งเดียวกัน.

นักวิจัยเชื่อมโยงสัญญาที่เป็นอันตราย 469 รายการ กับการสูญเสีย 3,446.37 ETH และ 431.79 BNB.

การโจมตีครั้งที่สองใช้ EIP-7702 กับบัญชีที่มีคีย์ส่วนตัวที่เปิดเผยแล้ว โดยผู้โจมตีมอบหมาย EOA เหล่านั้นให้กับรหัสที่เป็นอันตรายซึ่งจะทำการเก็บเงินที่เข้ามาโดยอัตโนมัติ เอกสารพบกรณี 17,270 รายการ ซึ่งทำให้เกิดการสูญเสีย 25.86 ETH และ 33.45 BNB.

การวิเคราะห์และข้อเสนอแนะ

ทีมงานได้ขุดค้น 63,004 โครงการ GitHub ที่สร้างขึ้นระหว่างเดือนมกราคม 2015 ถึงพฤษภาคม 2025 โดยดึงข้อมูลที่อยู่ที่ไม่ซ้ำกัน 10.3 ล้านรายการ และคีย์ส่วนตัว 16.3 ล้านรายการ หลังจากการลบข้อมูลซ้ำ นอกจากนี้ยังใช้ข้อมูลจาก Ethereum Stack Exchange และ Stack Overflow ก่อนที่จะวิเคราะห์ธุรกรรมใน Ethereum และ BNB Smart Chain.

นักวิจัยได้สุ่มตัวอย่างผลลัพธ์ด้วยตนเองและรายงานความแม่นยำในการตรวจจับโดยรวมที่ 99.11% ซึ่งไม่ได้หมายความว่าทุกกรณี 65,340 รายการ ได้รับการตรวจสอบด้วยตนเองอย่างละเอียด.

ข้อสรุป

การศึกษาที่แยกต่างหากของ USENIX Security ’26 พบว่ามากกว่า 63% ของธุรกรรมการอนุญาต EIP-7702 ที่วิเคราะห์มีความเกี่ยวข้องกับการโจมตีที่มุ่งเป้าไปที่ EOA ที่เป็นอันตราย โดยระบุบัญชีสัญญาที่เป็นอันตราย 924 รายการ ในเจ็ดเครือข่ายที่รองรับ.

ผู้เขียนแนะนำให้มีการเตือนกระเป๋าเงินสำหรับคีย์ที่เปิดเผยที่รู้จักและความไม่ตรงกันของสัญญาข้ามเครือข่าย การจัดการความลับที่เข้มงวดขึ้นสำหรับนักพัฒนา และเอกสารที่ชัดเจนเกี่ยวกับที่อยู่กับเครือข่าย.

นักวิจัยวางแผนที่จะขยายงานในอนาคตไปยังเครือข่ายและประเภทโทเค็นเพิ่มเติม จนกว่าจะถึงตอนนั้น การสูญเสียโทเค็นพื้นฐาน 126,982.94 ETH และ 17,726.7 BNB จะดีที่สุดในการอ่านว่าเป็นการสูญเสียที่วัดได้ภายในขอบเขตที่กำหนดของการศึกษา.

ล่าสุดจาก Blog