Исследование, представленное на конференции USENIX Security ’26, выявило 65 340 рискованных криптоадресов, вовлеченных в неправомерное использование в сетях Ethereum и BNB Smart Chain, с потерями в нативных токенах в размере 126 982,94 ETH и 17 726,7 BNB.
Исследователи оценили потери, связанные с этими рискованными криптоадресами, в более чем $574,8 миллиона. Однако два недавно описанных активных вектора атак напрямую составляют около $15,7 миллиона, или 2,7% от этой суммы. В полной версии статьи также использовались справочные цены мая 2025 года: $4 408 за ETH и $847 за BNB, а не долларовая стоимость каждого токена на момент потерь.

Как рискованные криптоадреса становятся ловушками
Исследование разделяет проблему на неправомерное использование аккаунтов-контрактов и неправомерное использование внешних аккаунтов.
Неправомерное использование аккаунта-контракта происходит, когда кто-то отправляет вызов функции, иногда с прикрепленными ETH или BNB, на адрес, на котором нет кода контракта в выбранной сети. Транзакция при этом может успешно завершиться как простой перевод без выполнения предполагаемой функции. Средства остаются на этом адресе, пока размещенный позже код не сможет их переместить.
Это делает возможным первый активный вектор. Злоумышленник может развернуть контракт на тестовом адресе, дождаться, пока пользователи по ошибке отправят средства на соответствующий бескодовый адрес в основной сети, а затем использовать детерминированную адресацию контрактов, чтобы разместить вредоносный код вывода средств по тому же адресу. В статье выявлено 469 вредоносных контрактов, связанных с потерями в 3 446,37 ETH и 431,79 BNB.
Неправомерное использование внешнего аккаунта начинается с открытого или иным образом скомпрометированного закрытого ключа. Любой, у кого есть ключ, может управлять аккаунтом, а автоматические сборщики могут наперегонки удалять поступающие средства.
Второй вектор использует EIP-7702, чтобы сделать этот вывод средств более прямым. Злоумышленник может использовать скомпрометированный ключ, чтобы делегировать аккаунт вредоносному коду, который перенаправляет депозит злоумышленнику в той же транзакции. Детальный анализ выявил более 17 200 делегированных адресов и потери в размере 25,86 ETH и 33,45 BNB.
В совокупности два активных вектора составляют 3 472,23 ETH и 465,24 BNB. Остальная часть общих данных в статье охватывает более широкий набор выявленных случаев неправомерного использования контрактов и скомпрометированных ключей, а не только эти две атаки.
Для создания набора данных команда проанализировала 63 004 репозитория GitHub, созданных с января 2015 по май 2025 года, и использовала архив Stack Exchange за апрель 2025 года. Было извлечено более 16,3 миллиона дедуплицированных закрытых ключей из GitHub, выведены их адреса и объединены прямые совпадения ключей с правилами анализа транзакций и облегченным символьным выполнением на Ethereum и BNB Smart Chain.
Авторы сообщили о точности 99,11% для общих результатов обнаружения неправомерного использования адресов. Они случайным образом выбрали выведенные случаи с контрактами и основанные на шаблонах случаи EOA, два независимых исследователя оценивали, соответствует ли каждое обнаружение определениям исследования, а адреса, полученные из публичных закрытых ключей, рассматривались отдельно как подтвержденные. Показатель точности измеряет точность обнаружения, а не то, была ли полная долларовая оценка напрямую вызвана двумя активными векторами.
Исследователи сообщили, что начали раскрывать результаты разработчикам кошельков и биржам и пытались связаться с затронутыми проектами. Однако в статье не приводится полный коэффициент исправления или текущее количество профинансированных адресов для всех 65 340 случаев.
Пользователи могут снизить непосредственный риск, сверяя как адрес, так и сеть с официальными источниками. Разработчикам следует не допускать использования тестовых аккаунтов и жестко запрограммированных ключей в продуктивной среде, в то время как поставщики кошельков могут предупреждать перед транзакциями на бескодовые адреса или адреса с скомпрометированными ключами.
Всегда имейте в виду, что редакции могут придерживаться предвзятых взглядов в освещении новостей.
Автор – Liam 'Akiba' Wright




