یک مطالعه که در کنفرانس USENIX Security '26 ارائه شد، 65,340 آدرس پرخطر ارزهای دیجیتال را شناسایی کرد که در سوءاستفاده از شبکههای اتریوم و BNB Smart Chain درگیر بودند و ضررهای مرتبط با آنها به 126,982.94 ETH و 17,726.7 BNB میرسد.
محققان ضررهای مرتبط با این آدرسهای پرخطر را بیش از 574.8 میلیون دلار ارزیابی کردند. اما دو نوع جدید از حملات فعال به طور مستقیم حدود 15.7 میلیون دلار، یا 2.7٪ از این رقم را تشکیل میدهند. مقاله کامل همچنین از قیمتهای مرجع ماه مه 2025 به میزان 4,408 دلار برای هر ETH و 847 دلار برای هر BNB استفاده کرده است، نه ارزش دلاری هر توکن در زمان وقوع ضررها.
این مطالعه مشکل را به سوءاستفاده از حسابهای قراردادی و سوءاستفاده از حسابهای متعلق به افراد تقسیم میکند.
سوءاستفاده از حسابهای قراردادی زمانی رخ میدهد که کسی یک فراخوانی تابع، گاهی با ETH یا BNB متصل، به آدرسی ارسال کند که هیچ کد قراردادی در شبکه انتخاب شده ندارد. تراکنش میتواند به عنوان یک انتقال ساده موفق باشد بدون اینکه تابع مورد نظر اجرا شود. سپس وجوه در آن آدرس باقی میمانند مگر اینکه کد جدیدی بعداً بتواند آنها را منتقل کند.
این امکان را برای اولین نوع حمله فعال فراهم میکند. یک مهاجم میتواند یک قرارداد را در یک آدرس تستنت مستقر کند، منتظر بماند تا کاربران به طور اشتباه وجوه را به آدرس بدون کد مربوطه در شبکه اصلی ارسال کنند، سپس از آدرسدهی قراردادی قطعی برای مستقر کردن کد برداشت مخرب در همان مکان استفاده کند. مقاله 469 قرارداد مخرب را شناسایی کرد که به 3,446.37 ETH و 431.79 BNB ضرر مرتبط بودند.
سوءاستفاده از حسابهای متعلق به افراد با یک کلید عمومی یا کلید خصوصی در معرض خطر آغاز میشود. هر کسی که این کلید را داشته باشد میتواند به حساب دسترسی پیدا کند و جمعآوریکنندههای خودکار میتوانند برای حذف وجوه ورودی به سرعت عمل کنند.
نوع دوم از حمله از EIP-7702 استفاده میکند تا این برداشت را مستقیمتر کند. یک مهاجم میتواند از کلید در معرض خطر برای واگذاری حساب به کد مخرب استفاده کند که یک واریز را در همان تراکنش به مهاجم منتقل میکند. تحلیل دقیق بیش از 17,200 آدرس واگذار شده و ضررهای 25.86 ETH و 33.45 BNB را شناسایی کرد.
به طور کلی، دو نوع فعال به 3,472.23 ETH و 465.24 BNB مربوط میشوند. بقیه مقاله شامل مجموعه وسیعتری از سوءاستفادههای شناسایی شده از حسابهای قراردادی و کلیدهای در معرض خطر است و نه فقط این دو حمله.
برای ساخت مجموعه داده، تیم 63,004 مخزن GitHub را که از ژانویه 2015 تا مه 2025 ایجاد شده بودند، استخراج کرد و از آرشیو Stack Exchange در آوریل 2025 استفاده کرد. آنها بیش از 16.3 میلیون کلید خصوصی بدون تکرار را از GitHub استخراج کردند، آدرسهای آنها را استخراج کردند و تطابقهای مستقیم کلید را با قوانین الگوی تراکنش و اجرای نمادین سبک در اتریوم و BNB Smart Chain ترکیب کردند.
نویسندگان دقت 99.11٪ را برای نتایج کلی شناسایی سوءاستفاده از آدرسهای خود گزارش کردند. آنها به طور تصادفی نمونهبرداری کردند از موارد شناسایی شده از حسابهای قراردادی و موارد EOA مبتنی بر الگو، دو محقق به طور مستقل قضاوت کردند که آیا هر شناسایی با تعاریف مطالعه مطابقت دارد یا خیر و به طور جداگانه آدرسهای استخراج شده از کلیدهای خصوصی عمومی را به عنوان تأیید شده در نظر گرفتند. رقم دقت، دقت شناسایی را اندازهگیری میکند، نه اینکه آیا برآورد کامل دلاری به طور مستقیم ناشی از دو نوع فعال بوده است یا خیر.
محققان گفتند که آنها شروع به افشای یافتهها به توسعهدهندگان کیف پول و صرافیها کردهاند و سعی کردهاند با پروژههای تحت تأثیر تماس بگیرند. با این حال، مقاله نرخ کامل اصلاح یا تعداد آدرسهای تأمین شده فعلی برای تمام 65,340 مورد را ارائه نمیدهد.
کاربران میتوانند با بررسی هر دو آدرس و زنجیره در برابر منابع رسمی، خطر فوری را کاهش دهند. توسعهدهندگان باید حسابهای آزمایشی و کلیدهای سختکد شده را از تولید خارج کنند، در حالی که ارائهدهندگان کیف پول میتوانند قبل از اینکه تراکنشها به مقاصد بدون کد یا کلیدهای در معرض خطر برسند، هشدار دهند.
این محتوا صرفاً برای اطلاعرسانی عمومی ارائه شده است و بهمنزله مشاوره مالی، سرمایهگذاری، حقوقی یا مالیاتی تلقی نمیشود. هرگونه رویداد، جایزه، کمپین آنلاین یا اطلاعات مرتبط که در اینجا ذکر شده است، نباید بهعنوان توصیه، ترغیب یا دعوت به خرید، فروش، معامله یا هرگونه دادوستد دیگر داراییهای رمزارزی تلقی شود. داراییهای رمزارزی از نوسان بالایی برخوردار هستند و ممکن است منجر به زیان شوند. دسترسی به خدمات، محصولات و رویدادهای مرتبط با WEEX ممکن است بسته به منطقه جغرافیایی متفاوت باشد. اطمینان از اینکه استفاده شما از این خدمات با قوانین و مقررات محلی مطابقت دارد، بر عهده خود شماست.






![[مقاله] ریلها قبل از اینکه دنیا متوجه شود، گذاشته میشوند](/public-static/8_1497610e7c.png?format=avif)






















