一项由USENIX Security '26发布的研究表明,在以太坊和BNB智能链上共识别出65,340个高风险地址实例,这些地址与126,982.94 ETH和17,726.7 BNB的原生代币损失相关,按参考价格计算总价值超过5.748亿美元。
研究人员从63,004个GitHub仓库中提取了1630万个私钥,构建跨链分析数据集。其检测框架经过手动抽样验证,在两个区块链网络上实现了99.11%的精确率。研究将地址滥用分为两类:合约账户滥用(49,344个实例,损失22,738.41 ETH和8,681.41 BNB)和外部拥有账户(EOA)滥用(15,996个实例,损失104,244.53 ETH和9,045.29 BNB),其中超过95%的EOA损失源于GitHub泄露的私钥。
研究还描述了两种新攻击向量:一是利用确定性合约地址创建,攻击者可在测试网部署合约地址,诱使用户误将主网资金发送至无代码地址,随后部署提现代码;二是利用EIP-7702对已暴露私钥的账户进行攻击,将EOA委托给恶意代码自动扫走资金。这两种向量合计造成约1570万美元损失。
研究人员强调,这些数字是保守下限,因为分析仅覆盖原生ETH和BNB,未包含ERC-20、NFT及其他链。他们建议钱包对已知暴露密钥和跨链合约不匹配发出警告,并加强开发者秘密管理。
