USENIX Security '26 会議で公開される研究では、65,340 の高リスクアドレスが ETH と 17,726.7 BNB の元の通貨損失がインと BNB スマート チェーンの敷地に発見されました。 研究チームは、単一の参照価格で合計金額を推定し、$574.8百万を超えると推定しました。
2つのチェーンをカバーするサイト虐待と秘密鍵の露出に関する研究。 著者は、この量が歴史的掘り出し物ではないことを強調していますが、ETHあたり4,408ドルとBNBあたり847ドルの均一な評価は、したがって、一貫性のある目盛りの損失の推定を考慮する方が適切です。 統計的なカバレッジには、2つのチェーンでプライマリトークンのみが含まれているため、ERP-20、NFTおよび他のチェーンアセットは含まれていません。
アドレスの乱用は2つのカテゴリに分類されます。
契約アカウントの誤用や外部アカウントの誤用として「悪用」を分類した研究。
この場合、コントラクトアカウントの誤用は、コントラクトコードがコントラクトアドレスとしてデプロイされていないアドレスを使用することを意味します。多くの場合、チェーンまたはネットワーク間でアドレス間で混乱する状況です。 本研究では、22,738.41 ETH および 8,681.41 BNB の損失に対応する 49,344 件の関連例を識別しました。
外部アカウントの誤用は、主に秘密鍵が開示されたり、そのチェーン行動が、管理者が別の人によって保持されているアドレスを示しています。 研究は、104,244.53 ETHおよび9,045.29 BNBの損失の15,996関連例を特定しました。 著者によると、この損失の95以上は、GitHub上の秘密鍵の露出に関連しています。
- 契約口座の誤用:49,344例
- 外部アカウントの誤用:15,996例
- GitHub によって公開される秘密鍵は EOA の損失の主な原因です
GitHub Data は、主要なサンプルソースです。
2015年1月と2025年5月の間に作成された63,004 GitHub倉庫からデータを抽出し、16.3万個の秘密鍵と10.3百万の候補アドレスを調達しました。 また、Etherem Stack ExchangeとStack OverFlowのパブリックコンテンツと組み合わせて、Etherem Stack ExchangeとStack OverFlowでの取引のクロス解析を実施しました。
紙によると、テストフレームワークの全体的な精度は、手動サンプリング後に99.11パーセントでした。 しかし、この図は、全ての65,340例が手動で識別されているという意味ではありません。 研究の著者は、まだインスピレーションの識別方法に誤りがあり、そのデータカバレッジが不完全であることを認めた。
2つの新しい攻撃ルートには約$ 5.7百万が含まれます。
この研究では、約$ 5.7百万の合計を含む2つの新しい攻撃パスについて説明します。
これらの1つは、予測可能な契約アドレスを使用します。 攻撃者は、契約がまだ展開されていない場所の一部を事前に入力し、資金がユーザーによって不正な場合、資産は直接転送される可能性があります。
他のカテゴリはEIP-7702に関連しています。 事故者、秘密鍵を漏らした外部アカウントに対して、悪意のあるコードを付与して、資金の受領時に自動的にアカウントを連結する権限を付与しました。 紙は、25.86 ETH と 33.45 BNB を含む、このようなケースの合計 17,270 が見つかりました。
また、別のUSENIXセキュリティ「26用紙は、分析されたEIP-7702承認取引の63パーセント以上が、外部アカウントに対する悪意のある攻撃と、メカニズムをサポートする7つのチェーンで924の悪意のある契約アカウントを識別したと述べました。
全体的に、研究は、ネットワーク全体の損失の完全な在庫よりも、観察されたリスクの量的な数のように見えます。 著者が設定した統計的キャリブレーションに基づいて、元の通貨アドレスの誤用とチェーン上の秘密鍵の開示は、セキュリティギャップを暴露し続けています。
