以太坊地址误用致5.7亿美元损失,跨链风险隐现

跨链操作中地址误用引发重大资产流失

一项联合多所高校的研究指出,以太坊与BNB Chain上因地址配置错误造成的高风险事件已累计达65,340起,直接导致近5.748亿美元的数字资产损失。其中,合约账户被误用的情况占主导,共涉及49,344笔交易,造成22,738.41 ETH和8,681.41 BNB被发送至无代码部署的地址。此外,15,996个因私钥外泄而暴露的外部账户也遭劫持,累计损失达104,224.53 ETH及9,045.29 BNB。

合约账户误用:看似正常交易实则暗藏陷阱

研究将问题归类为合约账户与外部账户的误用。当用户在不同网络间切换时,同一十六进制地址可能在测试网存在可执行代码,而在主网却为空地址。此类假设失效导致资产被当作普通转账处理,即使预期函数未运行,交易仍能成功确认。

典型案例为一个曾用于Uniswap V2路由器的地址,其在Sepolia测试网上有部署记录,但主网上无任何合约逻辑。尽管如此,仍有大量用户向该地址提交含ETH的函数调用,链上系统将其识别为简单支付,致使资金永久锁定。

攻击者借此机会监控这些无效地址,并在用户首次失误后于目标链部署恶意合约。已有469个此类案例被追踪,造成3,446.37 ETH与431.79 BNB的二次损失。这一模式将被动错误转化为主动盗取的工具。

私钥外泄叠加EIP-7702机制加剧安全危机

研究人员发现,超过一千万个候选地址与一千六百万个公开泄露的私钥被扫描分析,最终确认15,996个与私钥外泄相关的暴露账户。这些账户在以太坊和BNB链上总计接收了逾10万枚ETH及近万枚BNB,且多数在资金到账后迅速被转移。

检测系统经人工验证,准确率高达99.11%。同时,研究揭示了EIP-7702协议如何被恶意利用——该升级允许外部账户将操作权限委托给智能合约。研究团队识别出17,270个此类案例,攻击者通过预先植入的恶意委托,实现对暴露账户的自动控制,后续所有转入资金均可被即时重定向。

此类风险与2026年上半年全球发生的212起安全事件并行,期间累计被盗金额达11亿美元。仅7月下旬某日,三起独立攻击即造成超3500万美元损失。与传统漏洞攻击不同,地址误用往往伪装成合规交易,难以察觉,严重威胁用户资产安全。