یک مطالعه دانشگاهی جدید ۶۵,۳۴۰ مورد سوءاستفاده پرخطر از آدرسها در اتریوم و زنجیره BNB را شناسایی کرده است که با حدود ۵۷۴.۸ میلیون دلار رمزارز از دست رفته مرتبط هستند.
این پژوهش نشان میدهد که چگونه اشتباهات معمولی مانند استفاده از آدرسهای تستنت، استفاده مجدد از آدرس قراردادها و افشای کلیدهای خصوصی میتواند منجر به ضررهای دائمی شود، در حالی که ابزارهای جدیدتری مانند EIP-7702 راه دیگری برای سوءاستفاده مهاجمان فراهم میکنند.
اشتباهات آدرس باعث میلیونها دلار ضرر میشوند
این مطالعه که توسط پژوهشگرانی از دانشگاه سان یات-سن، دانشگاه ژجیانگ، دانشگاه پکن و سایر مؤسسات انجام شده است، دو نوع سوءاستفاده از آدرس را توصیف میکند: سوءاستفاده از حساب قرارداد (CA) و سوءاستفاده از حساب مالک خارجی (EOA).
سوءاستفاده از CA زمانی رخ میدهد که کاربران یک آدرس غیرقراردادی را طوری استفاده میکنند که گویی یک قرارداد هوشمند در آن وجود دارد. پژوهشگران ۴۹,۳۴۴ مورد از این دست را یافتند که شامل ۲۲,۷۳۸.۴۱ اتریوم و ۸,۶۸۱.۴۱ BNB ضرر بوده است.
یک نمونه شامل آدرس روتر Uniswap V2 بود که به طور گسترده در تستنت Sepolia اتریوم استفاده میشد. این آدرس بیش از ۱۰۲,۰۰۰ بازدید در پستهای Stack Exchange داشت و اغلب برای تست استفاده میشد، اما در شبکه اصلی اتریوم، در آن زمان هیچ کد قراردادی نداشت، با این حال کاربران همچنان فراخوانی تابع و ETH به آن ارسال میکردند. تراکنشها به عنوان انتقال ساده موفق میشدند و وجوه در آن گیر میافتاد.
سوءاستفاده از EOA شامل ۱۵,۹۹۶ مورد دیگر بود که مربوط به آدرسهایی بود که کلید خصوصی آنها افشا شده بود، اغلب از طریق مخازن کد عمومی یا سایتهای پرسش و پاسخ توسعهدهندگان. این مطالعه ضررهایی معادل ۱۰۴,۲۲۴.۵۳ اتریوم و ۹,۰۴۵.۲۹ BNB را شناسایی کرد.
پژوهشگران بیش از ۱۰ میلیون آدرس کاندید و ۱۶ میلیون کلید خصوصی افشا شده را بررسی کردند و سپس حدود ۲.۵ میلیون تراکنش در اتریوم و BSC را تحلیل کردند. بررسیهای دستی، دقت کلی سیستم شناسایی را ۹۹.۱۱٪ نشان داد.
این مطالعه همچنین نشان داد که مهاجمان به طور فعال از این اشتباهات سوءاستفاده میکنند. در ۴۶۹ مورد سوءاستفاده از CA، مهاجمان از استفاده مجدد آدرس در زنجیرههای مختلف برای قرار دادن قراردادهای مخرب در آدرسهایی که کاربران قبلاً وجوه خود را در آنها گیر انداخته بودند، استفاده کردند که منجر به ۳,۴۴۶.۳۷ اتریوم و ۴۳۱.۷۹ BNB ضرر شد.
در ۱۷,۲۷۰ مورد دیگر، EIP-7702 دخیل بود که به یک حساب مالک خارجی اجازه میدهد اجرای خود را به یک قرارداد هوشمند واگذار کند. پژوهشگران دریافتند که مهاجمان از این مکانیزم برای کنترل حسابهای افشا شده و هدایت خودکار وجوه ورودی استفاده میکنند.
چرا آدرسهای آشنا میتوانند به دام تبدیل شوند
یافتهها نوع متفاوتی از ریسک را به مشکلات امنیتی که امسال رمزارزها را تحت تأثیر قرار دادهاند، اضافه میکند. گزارشی از Blockaid که در ۱ اوت منتشر شد نشان داد که ۱.۱ میلیارد دلار در ۲۱۲ حادثه در نیمه اول سال ۲۰۲۶ به سرقت رفته است و سه حمله جداگانه که بیش از ۳۵ میلیون دلار ضرر به بار آوردند در یک روز اواخر ژوئیه رخ دادهاند.
مطالعه سوءاستفاده از آدرس به یک مشکل کمتر آشکار اشاره میکند: یک تراکنش میتواند موفق باشد اما همچنان منجر به ضرر شود. کاربران ممکن است فرض کنند که موفقیت تراکنش به معنای تعامل با قرارداد مورد نظر است، حتی زمانی که آدرس در آن شبکه خاص هیچ کدی ندارد.
به گفته پژوهشگران، افراد باید قبل از استفاده از یک آدرس، شبکه را بررسی کنند و به مستندات رسمی پروژه تکیه کنند و حسابهای تست را از وجوه اصلی جدا نگه دارند.
آنها همچنین خواستار آن شدند که کیف پولها هنگام نبود کد قرارداد در زنجیره فعلی یا وجود کلید خصوصی افشا شده برای یک آدرس، به کاربران هشدار دهند.


