一项发表于第35届USENIX安全研讨会(巴尔的摩)的研究显示,在以太坊与BNB智能链上共识别出65,340个高风险地址实例,造成126,982.94 ETH与17,726.7 BNB的原生代币损失。按研究者采用的参考价(ETH 4,408美元、BNB 847美元)折算,总损失 above 5.748亿美元。
研究者从2015年1月至2025年5月创建的63,004个GitHub仓库中提取了1,630万条私钥,构建跨链分析数据集。经人工抽样验证,检测框架精确率达99.11%,但非全部实例均经人工逐一核实。
地址滥用分为两类:合约账户滥用49,344例,损失22,738.41 ETH与8,681.41 BNB;外部账户(EOA)滥用15,996例,损失104,244.53 ETH与9,045.29 BNB,其中逾95%源于GitHub暴露私钥。
两种新攻击向量约致1,570万美元损失:其一利用确定性合约地址,在测试网铺垫后于主网同址部署提款代码,涉及469个恶意合约;其二借EIP-7702将已暴露私钥的账户委托恶意代码自动扫币,发现17,270例。
研究建议钱包对已知暴露密钥与跨链合约错配发出警告,并考虑在合约地址推导中加入链标识。这些仅为建议,非协议已采纳变更。
