هشدار امنیتی برای کاربران شبکههای اتریوم و BNB؛ ۶۵ هزار آدرس پرخطر شناسایی شد
پژوهش جدیدی که در کنفرانس امنیتی یوزنیکس ۲۰۲۶ ارائه شده است، از شناسایی ۶۵٬۳۴۰ مورد آدرس پرخطر در شبکههای اتریوم و بیانبی اسمارت چین خبر میدهد. پژوهشگران این موارد را با از دست رفتن ۱۲۶٬۹۸۲.۹۴ واحد اتریوم و ۱۷٬۷۲۶.۷ واحد BNB مرتبط دانستهاند.
ارزش این داراییها بر اساس قیمتهای مرجع مورد استفاده پژوهشگران، بیش از ۵۷۴.۸ میلیون دلار برآورد شده است که که نشاندهنده ابعاد گسترده آسیبپذیری در تعاملات میانزنجیرهای و مدیریت کلیدهای خصوصی است. پژوهشگران همچنین تأکید کردهاند که این رقم یک برآورد محافظهکارانه است، زیرا تنها ETH و BNB بومی این دو شبکه را شامل میشود و توکنهای ERC-20، NFTها و سایر شبکهها در آن لحاظ نشدهاند.
دو الگوی اصلی سوءاستفاده از آدرسها
محققان موارد شناساییشده را به دو دسته اصلی تقسیم کردهاند. دسته نخست مربوط به سوءاستفاده از حسابهای قراردادی است؛ شرایطی که کاربر دارایی خود را به آدرسی ارسال میکند که در یک شبکه قرارداد هوشمند در آن مستقر است، اما همان آدرس در شبکهای دیگر هنوز فاقد کد قراردادی است. پژوهشگران ۴۹٬۳۴۴ مورد از این نوع را شناسایی کردهاند.
دسته دوم به حسابهای تحت کنترل خارجی یا EOA مربوط میشود که کلید خصوصی آنها افشا شده یا نشانههای قوی از بهخطر افتادن کنترل حساب دیده شده است. پژوهشگران ۱۵٬۹۹۶ مورد از این نوع را شناسایی کردند و بیش از ۹۵ درصد زیانهای این بخش به حسابهایی مربوط بود که کلید خصوصی آنها در گیتهاب افشا شده بود.
دو روش جدید حمله با EIP-7702 و آدرسهای قراردادی
این مطالعه دو مسیر حمله جدید را نیز معرفی کرده است. در یکی از آنها، مهاجمان از قابلیت EIP-7702 علیه حسابهایی استفاده میکنند که کلید خصوصی آنها از قبل افشا شده است. مهاجم میتواند این حسابها را به کد مخربی متصل کند تا هرگونه دارایی ورودی بهصورت خودکار تخلیه شود. پژوهشگران ۱۷٬۲۷۰ مورد مرتبط با این روش را شناسایی کردهاند.
روش دوم به ایجاد قطعی آدرس قراردادها مربوط میشود. در این سناریو، مهاجم میتواند آدرس یک قرارداد را ابتدا در شبکه آزمایشی معرفی کند، منتظر بماند تا کاربر به اشتباه در شبکه اصلی دارایی خود را به همان آدرس فاقد کد ارسال کند و سپس با استقرار قرارداد مخرب در همان آدرس، داراییها را برداشت کند. پژوهشگران این دو روش جدید را در مجموع با حدود ۱۵.۷ میلیون دلار زیان مرتبط دانستهاند.
پژوهشگران توصیه کردهاند کیف پولها هشدارهای واضحتری درباره کلیدهای خصوصی افشاشده و ناسازگاری آدرس قراردادها میان شبکههای مختلف ارائه دهند. آنها همچنین پیشنهاد کردهاند در آینده، شناسه زنجیره در سازوکار تولید آدرس قراردادها لحاظ شود تا احتمال بروز چنین اشتباهاتی کاهش پیدا کند. این موارد در حال حاضر صرفاً پیشنهاد پژوهشگران هستند و بهعنوان تغییر رسمی در پروتکل اتریوم یا بیانبی چین اجرا نشدهاند.
لطفا در صورت مشاهده دیدگاههای حاوی توهین و فحاشی یا خلاف عرف جامعه با گزارش سریع آنها، به ما در حفظ سلامت بستر ارتباطی کاربران کمک کنید.