超5.7亿美元资产因链上地址错误遭吞噬
一项由中山大学、浙江大学及北京大学联合开展的深度分析显示,由于以太坊与BNB链地址配置错误,全球范围内已造成接近5.748亿美元的不可逆加密资产流失。研究追踪到65,340起高危交易事件,其中多数资金被发送至无效或非预期账户,而系统仍确认为成功交易,极大增加了用户资产风险。
跨链合约复用成主要攻击入口
研究团队深入剖析了两类核心风险源:合约账户滥用与外部拥有账户(EOA)滥用。在合约账户层面,用户常误判某地址具备特定功能,尤其在不同区块链间切换时更为普遍——同一地址在一条链上存在合约逻辑,但在另一条链上却无对应代码,极易引发资产锁定。
数据显示,共有49,344起合约地址误用案例,造成22,738.41 ETH与8,681.41 BNB永久性损失。由于多数链上交易对目标合约完整性缺乏校验,用户往往在资金转出后才意识到问题,陷入被动。
典型案例如Uniswap V2路由器地址在以太坊Sepolia测试网中正常运行,但主网上该地址未部署合约代码。尽管如此,仍有大量用户持续向其发送调用指令与ETH,最终导致资金无法提取。
更严重的是,攻击者利用此类“空壳”地址部署恶意合约。在469个可追溯案例中,通过复用历史误用地址,非法获取3,446.37 ETH与431.79 BNB。这种策略将原本的误操作转化为主动盗窃行为,形成闭环攻击链条。
私钥外泄叠加新协议风险加剧威胁
外部拥有账户滥用亦构成重大威胁。研究发现,15,996例损失源于私钥意外公开,这些密钥多出现在开源代码库、技术教程或社区问答平台。一旦暴露,攻击者可在用户存款后即时接管账户并转移资产。
相关账户累计接收104,224.53 ETH与9,045.29 BNB。研究团队对超1000万个潜在地址及1600万个已知私钥进行比对,验证了约250万笔交易,识别准确率高达99.11%。
EIP-7702标准的引入进一步扩大了攻击面。该协议允许外部账户将执行权限委托给智能合约,使攻击者一旦控制账户,即可自动拦截后续资金流入,无需人工干预。研究记录了17,270起此类委托滥用事件,显著提升了盗取效率。
据Blockaid数据,2026年上半年共发生212起安全事件,总被盗金额达11亿美元,单日峰值损失逾3500万美元。不同于传统黑客攻击,这类地址错误通常表现为普通确认交易,难以被及时察觉与阻断。
构建主动防御体系迫在眉睫
研究人员建议,用户应始终从官方渠道获取钱包地址,并严格区分测试环境与生产环境账户。同时,强化钱包端的安全机制至关重要。理想方案是实现智能警报功能:当用户尝试向无合约代码的地址转账,或向已知泄露私钥关联的地址付款时,系统能立即发出预警。
在市场瞬息万变的背景下,如山寨币突发上线或美联储政策突变,都可能在数秒内重塑投资格局。频繁切换图表、新闻与持仓追踪工具,易导致操作疏漏。因此,越来越多投资者转向集成化、隐私优先的解决方案,例如CryptoAppsy——其整合实时行情图、智能价格提醒、代币动态推送及宏观经济指标,支持免注册使用,所有功能集中于单一界面,有效降低人为失误风险。
研究结论强调,唯有通过链上尽职调查与强化钱包防护机制,才能从根本上减少因地址错误带来的巨额损失,推动用户在关键交易前建立审慎决策流程。