Les adresses Testnet peuvent devenir dangereuses lorsque les utilisateurs supposent que la même adresse fonctionne de manière identique sur le réseau principal.
Une nouvelle étude universitaire a identifié 65 340 cas d’utilisation abusive d’adresses à haut risque sur Ethereum et BNB Chain, liés à environ 574,8 millions de dollars de crypto perdues.
La recherche montre comment des erreurs ordinaires impliquant des adresses testnet, des adresses de contrat réutilisées et des clés privées exposées peuvent devenir des pertes permanentes, tandis que des outils plus récents tels que EIP-7702 offrent aux attaquants un autre moyen de les exploiter.
Les erreurs de résolution sont à l’origine de millions de pertes
L'étude, dirigée par des chercheurs de l'Université Sun Yat-sen, de l'Université du Zhejiang, de l'Université de Pékin et d'autres institutions, décrit deux formes d'utilisation abusive des adresses : l'utilisation abusive des comptes contractuels (CA) et l'utilisation abusive des comptes externes (EOA).
L'utilisation abusive de CA se produit lorsque les utilisateurs traitent une adresse non contractuelle comme s'il existait un contrat intelligent. Les chercheurs ont trouvé 49 344 cas de ce type, impliquant 22 738,41 ETH et 8 681,41 BNB de pertes.
Un exemple impliquait une adresse de routeur Uniswap V2 largement utilisée sur le réseau de test Sepolia d'Ethereum. L'adresse a été vue plus de 102 000 fois dans les publications de Stack Exchange et a été fréquemment utilisée à des fins de tests, mais sur le réseau principal Ethereum, elle n'avait pas de code de contrat à l'époque, mais les utilisateurs lui envoyaient toujours des appels de fonction et de l'ETH. Les transactions se sont soldées par de simples transferts, laissant les fonds piégés.
L'utilisation abusive d'EOA représentait 15 996 autres cas, impliquant des adresses dont les clés privées avaient été exposées, souvent via des référentiels de codes publics ou des sites de questions et réponses des développeurs. L'étude a révélé des pertes de 104 224,53 ETH et 9 045,29 BNB.
Les chercheurs ont examiné plus de 10 millions d’adresses candidates et 16 millions de clés privées exposées, puis ont analysé environ 2,5 millions de transactions sur Ethereum et BSC. Les contrôles manuels ont donné au système de détection une précision globale de 99,11 %.
Vous aimerez peut-être aussi :
L’étude a également révélé que les attaquants exploitaient activement ces erreurs. Dans 469 cas d'utilisation abusive de CA, les attaquants ont utilisé la réutilisation d'adresses inter-chaînes pour passer des contrats malveillants à des adresses où les utilisateurs avaient déjà piégé des fonds, entraînant des pertes de 3 446,37 ETH et 431,79 BNB.
17 270 autres cas impliquaient EIP-7702, qui permet à un compte externe de déléguer l'exécution à un contrat intelligent. Les chercheurs ont découvert que les attaquants utilisaient ce mécanisme pour contrôler les comptes exposés et rediriger automatiquement les fonds entrants.
Pourquoi les adresses familières peuvent devenir un piège
Les résultats ajoutent un type de risque différent aux problèmes de sécurité qui affectent déjà la cryptographie cette année. Un rapport de Blockaid publié le 1er août a révélé que 1,1 milliard de dollars ont été volés lors de 212 incidents au cours du premier semestre 2026, avec trois attaques distinctes qui ont causé plus de 35 millions de dollars de pertes en une seule journée fin juillet.
L’étude sur l’utilisation abusive d’adresses met en évidence un problème moins évident : une transaction peut réussir tout en générant une perte. Les utilisateurs peuvent supposer qu'une transaction réussie signifie qu'ils ont interagi avec le contrat prévu, même lorsque l'adresse n'a pas de code sur ce réseau particulier.
Selon les chercheurs, les gens devraient vérifier le réseau avant d'utiliser une adresse et s'appuyer sur la documentation officielle du projet tout en gardant les comptes de test à l'écart des fonds de production.
Ils ont également demandé que les portefeuilles avertissent les utilisateurs lorsqu'une adresse n'a pas de code de contrat sur la chaîne actuelle ou possède une clé privée exposée connue.
Voir l’article original en anglais
