Undersøgelse af Højrisiko-Adresser
En undersøgelse præsenteret på USENIX Security ’26 har identificeret 65.340 højrisiko-adresser på tværs af Ethereum og BNB Smart Chain, som er knyttet til tab på 126.982,94 ETH og 17.726,7 BNB i native tokens. Papiret, der blev præsenteret på det 35. USENIX Security Symposium i Baltimore, anslår deres dollarværdi til mere end $574,8 millioner. Dette beløb kræver kontekst. Forskerne har værdiansat token-tabene ved hjælp af referencepriser på $4.408 pr. ETH og $847 pr. BNB i stedet for priserne på tidspunktet for hver transaktion. De beskriver deres fund som en “konservativ nedre grænse”, da analysen kun dækker native ETH og BNB på de to netværk og muligvis overser mindre åbenlyse tilfælde.
Typer af Adressemisbrug
Forskerne opdeler “adressemisbrug” i to kategorier:
- Misbrug af kontraktkonti: Dette sker, når brugere behandler en adresse uden implementeret kontraktkode som en kontraktadresse, ofte fordi den samme adresse bruges i en anden netværkskontekst. Undersøgelsen identificerede 49.344 sådanne tilfælde, der er forbundet med tab på 22.738,41 ETH og 8.681,41 BNB.
- Misbrug af eksternt ejede konti: Dette involverer adresser, hvis private nøgler er eksponeret eller viser stærke on-chain tegn på kompromitteret kontrol. Forskerne identificerede 15.996 EOA-misbrugsforekomster, der var forbundet med tab på 104.244,53 ETH og 9.045,29 BNB. Mere end 95% af EOA-misbrugstabene kom fra GitHub-eksponerede nøgle-subtypen.
Angrebstyper
Den første type angreb udnytter deterministisk kontraktadresseoprettelse. Angribere kan promovere en kontraktadresse på et testnet, vente på, at brugere fejlagtigt sender midler fra mainnet til den matchende no-code adresse, og senere implementere tilbagetrækningskode på samme sted. Forskerne knyttede 469 ondsindede kontrakter til tab på 3.446,37 ETH og 431,79 BNB.
Den anden type bruger EIP-7702 mod konti med allerede eksponerede private nøgler. Angribere delegerer disse EOA’er til ondsindet kode, der automatisk opsamler indkommende midler. Papiret fandt 17.270 tilfælde, der producerede tab på 25,86 ETH og 33,45 BNB. Ved at bruge papirens referencepriser står de to nybeskrevne vektorer sammen for cirka $15,7 millioner.
Dataindsamling og Resultater
Teamet udvandt 63.004 GitHub-repositorier oprettet mellem januar 2015 og maj 2025 og udtræk 10,3 millioner unikke kandidatadresser og 16,3 millioner private nøgler efter deduplisering. Det brugte også data fra Ethereum Stack Exchange og Stack Overflow, før de analyserede transaktioner på Ethereum og BNB Smart Chain. Forskerne har manuelt udtaget resultaterne og rapporteret en samlet detektionspræcision på 99,11%. Det betyder ikke, at hver enkelt af de 65.340 tilfælde blev individuelt manuelt verificeret. Forfatterne anerkender mulige heuristiske falske positiver og ufuldstændige data, mens ERC-20, NFT og andre kæder er udelukket fra hovedtabberegningen.
Advarsler og Anbefalinger
Ethereums officielle vejledning advarer om, at ondsindet EIP-7702-delegation kan give fjendtlige kontraktkoder kontrol over aktiver. En separat USENIX Security ’26-undersøgelse fandt, at mere end 63% af de analyserede EIP-7702 autorisationstransaktioner var forbundet med ondsindede EOA-rettede angreb, der identificerede 924 ondsindede kontraktkonti på tværs af syv understøttede kæder. Som tidligere rapporteret var EIP-7702-delegationer knyttet til automatiserede wallet-draining aktiviteter efter Ethereums Pectra-opgradering. I relateret dækning drænede angribere senere omkring $3,1 millioner fra Polymarket-brugere gennem phishing og ondsindet delegeret udførelse.
Forfatterne anbefaler wallet-advarsler for kendte eksponerede nøgler og tværkædede kontraktmisforhold, stærkere hemmelighedshåndtering for udviklere og klarere adresse-til-netværksdokumentation. De foreslår også at overveje kædeidentifikatorer i fremtidig kontraktadresseafledning. Det er forskningsanbefalinger, ikke vedtagne ændringer i Ethereum eller BNB Chain-protokollen. Forskerne planlægger at udvide fremtidigt arbejde til yderligere kæder og token-typer. Indtil da er de samlede 126.982,94 ETH og 17.726,7 BNB bedst læst som målte native-token tab inden for undersøgelsens definerede omfang, mens $574,8 millioner forbliver et standardiseret værdiansættelsesestimat.