Chuỗi Ethereum và BNB phải đối mặt với mức bảo mật 575 triệu đô la trên hàng nghìn địa chỉ
Một nghiên cứu của USENIX Security '26 đã xác định 65.340 địa chỉ tiền điện tử có rủi ro cao trên Chuỗi Ethereum và BNB có liên quan đến tổn thất ước tính hơn 574,8 triệu USD, với các vectơ tấn công bao gồm lạm dụng tài khoản hợp đồng và khai thác EIP-7702.
Một nghiên cứu được bình duyệt được trình bày tại USENIX Security '26 đã đưa ra con số về một trong những vấn đề dai dẳng nhất của blockchain. Các nhà nghiên cứu đã xác định 65.340 trường hợp địa chỉ có rủi ro cao trên Chuỗi thông minh Ethereum và BNB, với tổn thất tài sản liên quan lên tới khoảng 127.000 ETH và 17.700 BNB, tương đương hơn 574,8 triệu USD.
Con số tổn thất được tính toán bằng cách sử dụng giá token tính đến tháng 5 năm 2025, ở mức 4.408 USD mỗi ETH và 847 USD mỗi BNB, có nghĩa là tổn thất thực tế tại thời điểm xảy ra mỗi sự cố có thể khác nhau. Hai vectơ tấn công tích cực được mô tả trực tiếp trong bài báo chiếm khoảng 15,7 triệu USD, tương đương 2,7% ước tính rộng hơn.
Cách kẻ tấn công khai thác việc sử dụng sai địa chỉ
Nghiên cứu tách vấn đề thành lạm dụng tài khoản hợp đồng và lạm dụng tài khoản thuộc sở hữu bên ngoài. Việc lạm dụng tài khoản hợp đồng xảy ra khi ai đó gửi lệnh gọi chức năng đến một địa chỉ không có mã hợp đồng trên mạng đã chọn. Giao dịch vẫn có thể thành công dưới dạng chuyển khoản đơn giản mà không thực hiện chức năng dự định, khiến tiền bị mắc kẹt tại địa chỉ đó trừ khi mã được triển khai sau đó có thể di chuyển chúng.
Để xây dựng tập dữ liệu của mình, các nhà nghiên cứu đã khai thác 63.004 kho GitHub được tạo từ tháng 1 năm 2015 đến tháng 5 năm 2025, cũng như kho lưu trữ Stack Exchange. Họ đã trích xuất hơn 16,3 triệu khóa riêng tư được loại bỏ trùng lặp từ GitHub, sau đó kết hợp các khóa khớp trực tiếp với các quy tắc mẫu giao dịch và thực thi biểu tượng nhẹ trên Ethereum và BNB Smart Chain.
Nghiên cứu cũng đánh dấu EIP-7702, một đề xuất cải tiến Ethereum tương đối gần đây, là một bề mặt tấn công mới nổi. Khi ủy quyền EIP-7702 được áp dụng, tài sản trong tài khoản của người dùng có thể được kiểm soát hoàn toàn bởi hợp đồng thông minh. Nếu người dùng vô tình ủy quyền tài khoản của họ cho một hợp đồng độc hại, kẻ tấn công có thể giành quyền kiểm soát và đánh cắp tiền, theo tài liệu dành cho nhà phát triển của Ethereum. Dịch vụ chống lừa đảo Scam Sniffer đã xác nhận rằng các cuộc tấn công lừa đảo nhắm vào các địa chỉ được nâng cấp EIP-7702 đang gia tăng.
Độ chính xác phát hiện cao, ý nghĩa rộng
Các tác giả đã báo cáo độ chính xác 99,11% trong việc phát hiện việc sử dụng sai địa chỉ tổng thể của họ. Các nhà nghiên cứu cũng lưu ý rằng việc lạm dụng địa chỉ không chỉ xảy ra ở các chuỗi dựa trên EVM. Bất kỳ blockchain dựa trên tài khoản nào sử dụng cùng một cơ chế phái sinh địa chỉ xác định, chẳng hạn như Solana và mạng thử nghiệm của nó, đều dễ gặp phải những rủi ro tương tự.
Cả hai loại lạm dụng địa chỉ cũng có thể ảnh hưởng đến các mã thông báo tiêu chuẩn như tài sản ERC-20 và ERC-721. Các tác giả mô tả những phát hiện của họ như là giới hạn thấp hơn cho mức độ nghiêm trọng của rủi ro này, đồng thời có kế hoạch kiểm tra phạm vi rộng hơn của chuỗi và mã thông báo trong công việc tương lai.
Các phát hiện này nhấn mạnh lỗ hổng cấu trúc trải rộng trên hai trong số các mạng blockchain lớn nhất và vượt xa các lỗi của từng người dùng, chỉ ra những lỗ hổng hệ thống trong cách tạo, sử dụng lại và xác minh địa chỉ trên các nền tảng.
Nguồn:
USENIX Security '26: Bị mất do sử dụng sai địa chỉ Blockchain (Trang trình bày chính thức)
CryptoSlate: Các địa chỉ tiền điện tử rủi ro bị gắn cờ trong nghiên cứu USENIX
Ethereum.org: Nguyên tắc bảo mật Pectra EIP-7702
Latest News
Read More...
Author
Soumen DattaSoumen has been a crypto researcher since 2020 and holds a master’s in Physics. His writing and research has been published by publications such as CryptoSlate and DailyCoin, as well as BSCN. His areas of focus include Bitcoin, DeFi, and high-potential altcoins like Ethereum, Solana, XRP, and Chainlink. He combines analytical depth with journalistic clarity to deliver insights for both newcomers and seasoned crypto readers.













