Back to top
  • 공유 Chia sẻ
  • 인쇄 In
  • 글자크기 Cỡ chữ
URL đã được sao chép

65.340 địa chỉ rủi ro cao, thiệt hại ước tính vượt 574,8 triệu USD trên Ethereum và BNB Chain

Cảnh bàn làm việc với điện thoại và ví cứng (hardware wallet) được kiểm tra cùng lúc / TokenPost.ai

Có tới 65.340 địa chỉ rủi ro cao bị xếp vào diện lạm dụng địa chỉ (address misuse) đã được phát hiện trên Ethereum(ETH) và BNB Chain, với thiệt hại liên quan được ước tính vượt 574,8 triệu USD. Nguyên nhân chính không nằm ở lỗ hổng smart contract mà đến từ những sai sót quản lý cơ bản như tái sử dụng địa chỉ, lộ private key và nhầm lẫn giữa các chain.

Nghiên cứu được trình bày trong bài báo đã được USENIX Security '26 chấp nhận mang tên "Lost in Blockchain Address Misuse: Hidden Cross-Platform Risks and Their Security Impact". Nhóm nghiên cứu phân tích 63.004 kho lưu trữ trên GitHub cùng dữ liệu từ Stack Exchange, sau đó chọn lọc 10.312.572 địa chỉ duy nhất và 16.305.399 private key đã loại trùng để đối chiếu với các giao dịch trên Ethereum và BNB Chain.

Bài báo chia lạm dụng địa chỉ thành hai nhóm chính: lạm dụng CA (contract address) và lạm dụng EOA (externally owned account). Lạm dụng CA là trường hợp một địa chỉ không phải hợp đồng bị đối xử như địa chỉ hợp đồng, còn lạm dụng EOA xảy ra khi có tương tác với tài khoản sở hữu ngoài (EOA) đã bị lộ private key.

Số liệu ghi nhận 49.344 trường hợp lạm dụng CA và 15.996 trường hợp lạm dụng EOA. Thiệt hại từ lạm dụng CA là 22.738,41 ETH và 8.681,41 BNB(BNB), trong khi lạm dụng EOA gây thiệt hại 104.244,53 ETH và 9.045,29 BNB.

Tính tổng cộng, có khoảng 2,5 triệu giao dịch liên quan, với thiệt hại 126.982,94 ETH và 17.726,7 BNB. Áp dụng mức giá tháng 5/2025 là 4.408 USD cho mỗi ETH và 847 USD cho mỗi BNB, nhóm nghiên cứu quy đổi tổng thiệt hại lên hơn 574,8 triệu USD.

Con số này không phải giá trị thiệt hại tại đúng thời điểm giao dịch thực tế diễn ra. Nhóm nghiên cứu giải thích đây là chỉ số chuẩn hóa, dùng cùng một mức giá tham chiếu để so sánh mức độ nghiêm trọng về kinh tế ở hiện tại. Do phạm vi phân tích tập trung vào các chain tương thích EVM và token gốc, kết quả được xem là gần với ngưỡng tối thiểu mang tính thận trọng hơn là con số đầy đủ.

Hai vector tấn công mới được nhóm nghiên cứu tách riêng để phân tích. Vector thứ nhất là lạm dụng CA nhắm vào việc tái sử dụng địa chỉ giữa testnet và mainnet. Kẻ tấn công cài hợp đồng độc hại vào đúng địa chỉ mainnet từng được dùng trên testnet để rút tiền bị mắc kẹt, ghi nhận 469 vụ với thiệt hại 3.446,37 ETH và 431,79 BNB.

Vector thứ hai là lạm dụng EOA thông qua EIP-7702. Kẻ tấn công khiến một EOA đã bị lộ ủy quyền cho hợp đồng độc hại, từ đó rút ngay lập tức số tiền vừa chuyển vào. Loại tấn công này ghi nhận 17.270 vụ, thiệt hại 25,86 ETH và 33,45 BNB.

CryptoSlate tính riêng thiệt hại trực tiếp từ hai vector tấn công mới này vào khoảng 15,7 triệu USD. Đây là con số khác phạm vi so với mức ước tính tổng thể 574,8 triệu USD, vì chỉ tách phần thiệt hại thực tế quan sát được từ các cuộc tấn công đang diễn ra theo vector mới.

Trọng tâm của nghiên cứu không phải một vụ hack đơn lẻ. Vấn đề nằm ở cấu trúc khiến mã mẫu trong kho lưu trữ công khai, private key còn sót lại trong các câu hỏi - đáp, sự nhầm lẫn giữa testnet và mainnet, cùng xung đột địa chỉ giữa các chain, tất cả đều có thể dẫn tới thiệt hại tài sản thực tế.

Các thảo luận về bảo mật blockchain trước nay thường tập trung vào lỗi trong mã smart contract hoặc các vụ tấn công cầu nối (bridge). Nghiên cứu lần này nhấn mạnh rằng sai sót trong quản lý địa chỉ và private key, dù xảy ra bên ngoài hợp đồng, vẫn là một trục thiệt hại on-chain độc lập cần được nhìn nhận riêng.

Việc lập trình viên để nguyên địa chỉ mẫu trong mã nguồn, hay người dùng sao chép địa chỉ từ nguồn không chính thức, đều có thể trở thành rủi ro bảo mật. Trong môi trường mà nhiều chain dùng chung một định dạng địa chỉ, khả năng mạng lưới người dùng dự định gửi và mạng lưới thực tế nhận giao dịch bị lệch nhau cũng lớn hơn.

Nhóm nghiên cứu cho biết đã thực hiện quy trình công bố có trách nhiệm với các đơn vị cung cấp ví và sàn giao dịch. Các biện pháp ứng phó được đề xuất gồm cảnh báo ngay trên ví, cảnh báo khi chuyển nhầm chain, và cải tiến giao thức bằng cách đưa chain ID vào quá trình tạo địa chỉ.

Nghiên cứu này một lần nữa cho thấy tầm quan trọng của việc kiểm tra kỹ địa chỉ ví và lựa chọn đúng mạng lưới (chain) đối với người dùng, kể cả tại Việt Nam. Bởi lẽ, việc chọn mạng rút tiền trên sàn giao dịch tập trung hay dán địa chỉ vào ví cá nhân đều có thể liên quan trực tiếp đến rủi ro mất tài sản thực tế.

Bài báo hiện đã được đăng trên trang công bố của USENIX với tư cách là công trình được USENIX Security '26 chấp nhận. Trong thời gian tới, khi bài báo chính thức được trình bày và ngành công nghiệp có phản hồi, các thảo luận về cải tiến hệ thống cảnh báo trên ví cũng như phương thức nhận diện chain được kỳ vọng sẽ tiếp tục.

<Bản quyền ⓒ TokenPost, nghiêm cấm sao chép và phân phối trái phép>

Phổ biến nhất

Các bài viết liên quan khác

Bình luận 0

Mẹo bình luận

Bài viết tuyệt vời. Mong có bài tiếp theo. Phân tích xuất sắc.

0/1000

Mẹo bình luận

Bài viết tuyệt vời. Mong có bài tiếp theo. Phân tích xuất sắc.
1