Back to top
  • 공유 Chia sẻ
  • 인쇄 In
  • 글자크기 Cỡ chữ
URL đã được sao chép

574,8 triệu USD 'bốc hơi' vì lẫn lộn địa chỉ liên chuỗi

Ví và thẻ địa chỉ đặt cạnh các chuỗi khối khác nhau / TokenPost.ai

Hơn 65.340 địa chỉ ví có mức độ rủi ro cao bị xếp vào diện lạm dụng địa chỉ (address misuse) vừa được phát hiện trên hai mạng lưới Ethereum(ETH) và BNB Chain(BNB), với tổng thiệt hại lên tới 126.982,94 ETH và 17.726,7 BNB, tương đương hơn 574,8 triệu USD.

Con số này đến từ nghiên cứu 'Lost in Blockchain Address Misuse: Hidden Cross-Platform Risks and Their Security Impact', công trình vừa được hội nghị bảo mật USENIX Security '26 chấp nhận công bố. Nhóm tác giả đối chiếu 10.312.572 địa chỉ và 16.305.399 khóa riêng tư (private key) thu thập từ GitHub cùng Stack Exchange với dữ liệu giao dịch thực tế trên chuỗi Ethereum và BNB Smart Chain.

TokenPost từng đề cập đến quy mô thiệt hại do lạm dụng địa chỉ trong một bài viết trước đây. Nghiên cứu lần này đào sâu hơn vào cách phân loại lỗi và cơ chế tấn công cụ thể. Điều đáng chú ý là phần lớn thiệt hại không xuất phát từ lỗ hổng trong mã smart contract, mà từ những sai sót vận hành như tái sử dụng địa chỉ, lộ khóa riêng tư hay nhầm lẫn giữa các chuỗi.

Nhóm tác giả chia lạm dụng địa chỉ thành hai dạng chính: lạm dụng địa chỉ hợp đồng (CA misuse) và lạm dụng tài khoản sở hữu bên ngoài (EOA misuse). CA misuse xảy ra khi người dùng nhầm một địa chỉ chưa từng triển khai hợp đồng thành địa chỉ hợp đồng thật. EOA misuse xảy ra khi có tương tác với những tài khoản mà khóa riêng tư đã bị lộ công khai.

Ở nhóm CA misuse, nghiên cứu ghi nhận 49.344 địa chỉ rủi ro cao, thiệt hại 22.738,41 ETH và 8.681,41 BNB. Ở nhóm EOA misuse, có 15.996 địa chỉ rủi ro cao, thiệt hại lên đến 104.244,53 ETH và 9.045,29 BNB. Tổng cộng, khoảng 2,5 triệu giao dịch có liên quan đến các trường hợp lạm dụng địa chỉ này.

Vấn đề cốt lõi nằm ở chỗ cùng một chuỗi ký tự địa chỉ không phải lúc nào cũng mang cùng ý nghĩa trên các mạng khác nhau. Nghiên cứu chỉ ra rằng địa chỉ hợp đồng được xác định dựa trên địa chỉ người triển khai và số nonce, chứ không gắn trực tiếp với chain ID của từng mạng.

Vì vậy, một địa chỉ từng được dùng trên testnet có thể vẫn là địa chỉ trống trên mainnet. Có trường hợp người dùng tưởng mình đang gọi một hàm trong hợp đồng, nhưng thực chất giao dịch chỉ là một lệnh chuyển tiền thông thường, khiến tài sản bị mắc kẹt hoặc bị kẻ xấu chiếm đoạt.

Trong nhóm CA misuse, nhóm nghiên cứu phát hiện 469 vụ tấn công lợi dụng việc tái sử dụng địa chỉ giữa các chuỗi. Kẻ tấn công bị cho là đã chủ động triển khai hợp đồng độc hại trên mainnet tại đúng địa chỉ từng được dùng trên testnet, qua đó rút tài sản đang mắc kẹt ở đó. Riêng hình thức này gây thiệt hại 3.446,37 ETH và 431,79 BNB.

Ở nhóm EOA misuse, nguyên nhân chính là khóa riêng tư bị lộ. Những khóa này từng xuất hiện trong mã ví dụ, kho lưu trữ công khai hay các bài hỏi đáp trực tuyến, nhưng sau đó lại bị dùng để di chuyển tài sản thật trên mạng lưới chính thức. Nghiên cứu cũng ghi nhận 17.270 trường hợp EOA misuse liên quan đến việc khai thác chuẩn EIP-7702.

Nhóm tác giả cho biết độ chính xác tổng thể của phương pháp phát hiện đạt 99,11%. Tuy nhiên, đây là nghiên cứu đo lường dựa trên phương pháp thống kê kết hợp kiểm chứng theo mẫu, không phải kết quả điều tra nhắm đến một đối tượng tấn công cụ thể.

Nghiên cứu này có liên hệ với một công trình trước đó về lừa đảo địa chỉ (address poisoning). Bài báo 'Blockchain Address Poisoning', được chấp nhận tại USENIX Security '25, từng phân tích dữ liệu hai năm trên Ethereum và BNB Smart Chain, ghi nhận 270 triệu lượt tấn công on-chain nhắm đến 17 triệu người dùng, với thiệt hại tối thiểu 83,8 triệu USD.

Cả hai nghiên cứu đều cho thấy chỉ cần tin nhầm vào một địa chỉ ví, người dùng có thể mất tài sản ngay lập tức. Nếu lừa đảo địa chỉ chủ yếu đánh lừa người dùng bằng các địa chỉ trông giống nhau, thì nghiên cứu lạm dụng địa chỉ lần này mở rộng phạm vi sang cả những sai sót vận hành do hiểu nhầm về chuỗi và loại tài khoản.

Về giải pháp, nhóm tác giả đề xuất ví nên tích hợp cảnh báo theo thời gian thực, song song với việc cải tiến giao thức. Nếu công thức tạo địa chỉ hợp đồng có thêm chain ID, tình trạng một địa chỉ hợp đồng bị trùng giữa các chuỗi khác nhau, dù cùng người triển khai và cùng số nonce, sẽ được hạn chế đáng kể.

Cần lưu ý, số liệu thiệt hại nêu trên chỉ tính riêng token gốc (native token) của Ethereum và BNB Smart Chain, chưa bao gồm thiệt hại từ các token theo chuẩn ERC-20, ERC-721 hay từ những chuỗi khác. Vì vậy, không nên xem đây là tổng thiệt hại của toàn bộ hệ sinh thái.

Nguồn tham khảo: các bài báo được chấp nhận tại USENIX Security '26, bản PDF công bố trước của USENIX, nghiên cứu 'Blockchain Address Poisoning' tại USENIX Security '25 và AMBCrypto.

<Bản quyền ⓒ TokenPost, nghiêm cấm sao chép và phân phối trái phép>

Phổ biến nhất

Các bài viết liên quan khác

Bình luận 0

Mẹo bình luận

Bài viết tuyệt vời. Mong có bài tiếp theo. Phân tích xuất sắc.

0/1000

Mẹo bình luận

Bài viết tuyệt vời. Mong có bài tiếp theo. Phân tích xuất sắc.
1