Une nouvelle étude relie les erreurs d'adresse d'Ethereum à 575 millions de dollars de crypto perdue

Une nouvelle étude relie les erreurs d'adresse d'Ethereum à 575 millions de dollars de crypto perdue

TLDR :

  • Les erreurs d’adresse Ethereum étaient liées à 65 340 cas à haut risque et à près de 574,8 millions de dollars de pertes sur Ethereum et BNB Chain.
  • L'utilisation abusive de comptes de contrats a impliqué 49 344 cas, avec 22 738,41 ETH et 8 681,41 BNB envoyés à des adresses dépourvues du code attendu.
  • Les clés privées exposées ont contribué à 15 996 cas d’utilisation abusive de comptes impliquant 104 224,53 ETH et 9 045,29 BNB supplémentaires dans les deux blockchains.
  • Les chercheurs ont identifié 17 270 cas EIP-7702 dans lesquels une délégation malveillante a aidé les attaquants à contrôler les comptes exposés et à rediriger les dépôts.

Une étude universitaire relie les erreurs d’adresse d’Ethereum et des erreurs similaires de la chaîne BNB à près de 574,8 millions de dollars de pertes. Les chercheurs ont identifié 65 340 cas à haut risque impliquant des adresses contractuelles, des comptes exposés et une réutilisation inter-chaînes. De nombreuses transactions se sont terminées avec succès, même si les utilisateurs ont envoyé des actifs vers la mauvaise destination ou vers un compte dangereux.

Cela rend le problème plus difficile à repérer qu’un transfert échoué. L'équipe de recherche comprend des universitaires de Sun Yat-sen, du Zhejiang, de Pékin et d'autres universités. Leurs travaux retracent l’utilisation abusive d’adresses cryptographiques sur Ethereum et Chaîne intelligente BNB. Il montre également comment EIP-7702 peut aider les attaquants à saisir les comptes exposés et à rediriger automatiquement les fonds entrants.

Les erreurs d’adresse Ethereum exposent des risques de transfert entre chaînes

Les chercheurs divisent le problème en utilisation abusive de comptes contractuels et en utilisation abusive de comptes externes. L'utilisation abusive d'un compte de contrat se produit lorsqu'une personne suppose qu'un contrat existe à une adresse familière. Cette hypothèse peut échouer lorsque l’utilisateur change de réseau. La même adresse hexadécimale peut contenir du code fonctionnel sur un réseau de test mais rien sur le réseau principal.

Le étude a documenté 49 344 cas d'utilisation abusive de contrats distincts impliquant 22 738,41 ETH et 8 681,41 BNB. Ces erreurs d’adresse Ethereum semblaient courantes. Un transfert peut recevoir une confirmation même lorsque la fonction contractuelle prévue ne s'exécute jamais. Le réseau traite simplement l'appel comme un paiement de base vers une adresse sans code.

Une adresse de routeur Uniswap V2 partagée illustre le danger. Les développeurs l'ont utilisé sur le réseau de test Sepolia d'Ethereum, et les publications associées sur Stack Exchange ont attiré plus de 102 000 vues. Pourtant, l’adresse manquait de code de contrat sur le réseau principal Ethereum. Les utilisateurs soumettaient toujours des appels de fonction et attachaient de l'ETH. La chaîne a accepté ces transactions comme de simples transferts, laissant les actifs piégés.

Les attaquants ont surveillé les adresses affectées par une utilisation abusive des adresses cryptographiques. L’équipe a identifié 469 cas de contrat impliquant une réutilisation délibérée d’adresses entre chaînes. Les attaquants ont déployé des contrats malveillants vers des destinations où les utilisateurs avaient déjà envoyé des fonds par erreur. Ces incidents ont entraîné des pertes de 3 446,37 ETH et 431,79 BNB. La méthode transforme une erreur antérieure en une opportunité de vol actif.

Ces résultats montrent pourquoi Éthereum les erreurs d’adresse nécessitent des vérifications spécifiques à la chaîne. Une adresse reconnaissable à elle seule ne confirme pas l’existence du contrat attendu. Les utilisateurs doivent vérifier à la fois le réseau sélectionné et le bytecode déployé avant de signer une transaction.

Les clés exposées et EIP-7702 étendent la menace aux utilisateurs

Les erreurs d’adresse Ethereum incluent également l’utilisation abusive de comptes externes. L'étude a identifié 15 996 cas liés à des clés privées exposées en ligne. Les développeurs publient parfois des clés dans des référentiels, des didacticiels ou des publications de questions et réponses. Les attaquants peuvent surveiller ces comptes et supprimer les dépôts dès que les fonds arrivent.

Ces comptes exposés ont reçu 104 224,53 ETH, tandis que les pertes liées à la chaîne BNB ont atteint 9 045,29 BNB. Les chercheurs ont examiné plus de 10 millions d'adresses de candidats et 16 millions clés privées exposées. Ils ont ensuite examiné environ 2,5 millions de transactions sur Ethereum et BNB Smart Chain. La validation manuelle a placé la précision globale du système de détection à 99,11 %.

EIP-7702 étend le danger lié aux erreurs d'adresse Ethereum. La mise à niveau permet à un compte externe de déléguer l'exécution au code du contrat intelligent. Les chercheurs ont découvert 17 270 autres cas dans lesquels des attaquants ont utilisé ce mécanisme contre des comptes exposés. Une délégation malveillante permettait un contrôle automatique et redirigeait les dépôts ultérieurs sans action manuelle répétée.

Les pertes sont à côté dommages à la sécurité plus importants enregistré en 2026. Blockaid a signalé 1,1 milliard de dollars volés lors de 212 incidents au cours du premier semestre. Trois attaques distinctes ont chacune causé plus de 35 millions de dollars de pertes en une journée de fin juillet. Contrairement aux piratages visibles, l’utilisation abusive d’adresses cryptographiques peut ressembler à une transaction confirmée ordinaire.

Les chercheurs exhortent les utilisateurs à obtenir les adresses dans la documentation officielle du projet. Les comptes de test et les portefeuilles de production doivent également rester séparés. Les portefeuilles pourraient signaler les adresses sans code de contrat sur la chaîne actuelle. Ils pourraient également avertir lorsque des clés exposées connues contrôlent une destination. De telles vérifications cibleraient les erreurs d’adresse Ethereum avant que les utilisateurs n’approuvent les transferts irréversibles.

Voir l’article original en anglais

Audible
🎧 Découvrez le plaisir de l’écoute avec Audible d’Amazon ! Cliquez maintenant et obtenez votre premier livre audio GRATUIT. Ne manquez pas cette chance de transformer vos trajets en aventures épiques ! 📚