مطالعه‌ای نشان می‌دهد ۵۷۵ میلیون دلار به دلیل اشتباهات در آدرس‌های اتریوم و زنجیره BNB از دست رفته است

مطالعه‌ای نشان می‌دهد ۵۷۵ میلیون دلار به دلیل اشتباهات در آدرس‌های اتریوم و زنجیره BNB از دست رفته است

یک مطالعه دانشگاهی جدید ۶۵,۳۴۰ مورد سوءاستفاده پرخطر از آدرس‌ها در اتریوم و زنجیره BNB را شناسایی کرده است که با حدود ۵۷۴.۸ میلیون دلار رمزارز از دست رفته مرتبط هستند.

این پژوهش نشان می‌دهد که چگونه اشتباهات معمولی مانند استفاده از آدرس‌های تست‌نت، استفاده مجدد از آدرس قراردادها و افشای کلیدهای خصوصی می‌تواند منجر به ضررهای دائمی شود، در حالی که ابزارهای جدیدتری مانند EIP-7702 راه دیگری برای سوءاستفاده مهاجمان فراهم می‌کنند.

اشتباهات آدرس باعث میلیون‌ها دلار ضرر می‌شوند

این مطالعه که توسط پژوهشگرانی از دانشگاه سان یات-سن، دانشگاه ژجیانگ، دانشگاه پکن و سایر مؤسسات انجام شده است، دو نوع سوءاستفاده از آدرس را توصیف می‌کند: سوءاستفاده از حساب قرارداد (CA) و سوءاستفاده از حساب مالک خارجی (EOA).

سوءاستفاده از CA زمانی رخ می‌دهد که کاربران یک آدرس غیرقراردادی را طوری استفاده می‌کنند که گویی یک قرارداد هوشمند در آن وجود دارد. پژوهشگران ۴۹,۳۴۴ مورد از این دست را یافتند که شامل ۲۲,۷۳۸.۴۱ اتریوم و ۸,۶۸۱.۴۱ BNB ضرر بوده است.

یک نمونه شامل آدرس روتر Uniswap V2 بود که به طور گسترده در تست‌نت Sepolia اتریوم استفاده می‌شد. این آدرس بیش از ۱۰۲,۰۰۰ بازدید در پست‌های Stack Exchange داشت و اغلب برای تست استفاده می‌شد، اما در شبکه اصلی اتریوم، در آن زمان هیچ کد قراردادی نداشت، با این حال کاربران همچنان فراخوانی تابع و ETH به آن ارسال می‌کردند. تراکنش‌ها به عنوان انتقال ساده موفق می‌شدند و وجوه در آن گیر می‌افتاد.

سوءاستفاده از EOA شامل ۱۵,۹۹۶ مورد دیگر بود که مربوط به آدرس‌هایی بود که کلید خصوصی آن‌ها افشا شده بود، اغلب از طریق مخازن کد عمومی یا سایت‌های پرسش و پاسخ توسعه‌دهندگان. این مطالعه ضررهایی معادل ۱۰۴,۲۲۴.۵۳ اتریوم و ۹,۰۴۵.۲۹ BNB را شناسایی کرد.

پژوهشگران بیش از ۱۰ میلیون آدرس کاندید و ۱۶ میلیون کلید خصوصی افشا شده را بررسی کردند و سپس حدود ۲.۵ میلیون تراکنش در اتریوم و BSC را تحلیل کردند. بررسی‌های دستی، دقت کلی سیستم شناسایی را ۹۹.۱۱٪ نشان داد.

این مطالعه همچنین نشان داد که مهاجمان به طور فعال از این اشتباهات سوءاستفاده می‌کنند. در ۴۶۹ مورد سوءاستفاده از CA، مهاجمان از استفاده مجدد آدرس در زنجیره‌های مختلف برای قرار دادن قراردادهای مخرب در آدرس‌هایی که کاربران قبلاً وجوه خود را در آن‌ها گیر انداخته بودند، استفاده کردند که منجر به ۳,۴۴۶.۳۷ اتریوم و ۴۳۱.۷۹ BNB ضرر شد.

در ۱۷,۲۷۰ مورد دیگر، EIP-7702 دخیل بود که به یک حساب مالک خارجی اجازه می‌دهد اجرای خود را به یک قرارداد هوشمند واگذار کند. پژوهشگران دریافتند که مهاجمان از این مکانیزم برای کنترل حساب‌های افشا شده و هدایت خودکار وجوه ورودی استفاده می‌کنند.

چرا آدرس‌های آشنا می‌توانند به دام تبدیل شوند

یافته‌ها نوع متفاوتی از ریسک را به مشکلات امنیتی که امسال رمزارزها را تحت تأثیر قرار داده‌اند، اضافه می‌کند. گزارشی از Blockaid که در ۱ اوت منتشر شد نشان داد که ۱.۱ میلیارد دلار در ۲۱۲ حادثه در نیمه اول سال ۲۰۲۶ به سرقت رفته است و سه حمله جداگانه که بیش از ۳۵ میلیون دلار ضرر به بار آوردند در یک روز اواخر ژوئیه رخ داده‌اند.

مطالعه سوءاستفاده از آدرس به یک مشکل کمتر آشکار اشاره می‌کند: یک تراکنش می‌تواند موفق باشد اما همچنان منجر به ضرر شود. کاربران ممکن است فرض کنند که موفقیت تراکنش به معنای تعامل با قرارداد مورد نظر است، حتی زمانی که آدرس در آن شبکه خاص هیچ کدی ندارد.

به گفته پژوهشگران، افراد باید قبل از استفاده از یک آدرس، شبکه را بررسی کنند و به مستندات رسمی پروژه تکیه کنند و حساب‌های تست را از وجوه اصلی جدا نگه دارند.

آن‌ها همچنین خواستار آن شدند که کیف پول‌ها هنگام نبود کد قرارداد در زنجیره فعلی یا وجود کلید خصوصی افشا شده برای یک آدرس، به کاربران هشدار دهند.