Giới nghiên cứu vừa phát hiện 65.340 trường hợp lạm dụng địa chỉ ví có mức rủi ro cao trên Ethereum(ETH) và BNB Chain(BNB), gây thiệt hại tổng cộng 574,8 triệu USD.
Theo CryptoPotato, kết quả này đến từ một nghiên cứu vừa được chấp nhận tại hội nghị USENIX Security '26 với tiêu đề "Lost in Blockchain Address Misuse: Hidden Cross-Platform Risks and Their Security Impact". Nhóm tác giả gồm các nhà nghiên cứu từ Đại học Trung Sơn, Đại học Chiết Giang và Đại học Bắc Kinh đã phân tích giao dịch trên Ethereum và BNB Smart Chain, công trình này cũng đã xuất hiện trong danh sách phiên kỹ thuật của USENIX Security '26.
Nhóm nghiên cứu thu thập 10.312.572 địa chỉ nghi vấn và 16.305.399 khóa riêng tư bị lộ từ GitHub và Stack Exchange, sau đó đối chiếu với dữ liệu giao dịch on-chain. Số giao dịch được phân tích trên Ethereum và BNB Smart Chain lên tới khoảng 2,5 triệu giao dịch.
Điểm đáng chú ý là nguyên nhân chính không nằm ở kỹ thuật tấn công tinh vi, mà đến từ việc người dùng hiểu sai bản chất địa chỉ. Cùng một chuỗi ký tự địa chỉ nhưng có thể mang ý nghĩa khác nhau tùy theo mạng lưới và loại tài khoản. Khi người dùng nhầm đó là hợp đồng thông minh hợp lệ hoặc tài khoản an toàn, tài sản có thể bị chuyển đến địa chỉ không thể thu hồi.
Nghiên cứu chia lỗi lạm dụng địa chỉ thành hai nhóm: lạm dụng tài khoản hợp đồng (CA) và lạm dụng tài khoản sở hữu bên ngoài (EOA). Lỗi CA xảy ra khi người dùng xử lý một địa chỉ không có mã hợp đồng như thể đó là địa chỉ hợp đồng thông minh thực sự.
Số vụ lạm dụng CA được ghi nhận là 49.344 vụ, với thiệt hại 22.738,41 ETH và 8.681,41 BNB. Ngay cả khi người dùng nghĩ mình đang gọi một hàm hợp đồng, nếu mạng lưới đó không tồn tại mã hợp đồng, giao dịch vẫn có thể bị xử lý như một lệnh chuyển tiền thông thường.
Trường hợp điển hình là địa chỉ router Uniswap(UNI) V2 từng dùng trên mạng thử nghiệm Sepolia của Ethereum. Địa chỉ này được xem hơn 102.000 lượt trên các bài đăng Stack Exchange và thường xuyên xuất hiện trong quá trình kiểm thử, nhưng tại thời điểm đó lại không tồn tại mã hợp đồng trên mạng chính Ethereum.
Lỗi EOA liên quan đến các địa chỉ có khóa riêng tư bị lộ trên kho lưu trữ công khai hoặc trang hỏi đáp dành cho lập trình viên. Nhóm nghiên cứu ghi nhận 15.996 vụ lạm dụng EOA, gây thiệt hại 104.224,53 ETH và 9.045,29 BNB.
Nghiên cứu cho biết toàn bộ hệ thống phát hiện đạt độ chính xác 99,11% khi kiểm chứng thủ công. Tuy nhiên đây là một nghiên cứu đo lường dựa trên phương pháp suy luận và kiểm chứng mẫu, không phải kết quả điều tra chỉ đích danh một nhóm tấn công cụ thể.
Lạm dụng địa chỉ không chỉ dừng lại ở những sai sót đơn thuần. Nhóm nghiên cứu phát hiện 469 trường hợp kẻ tấn công lợi dụng việc tái sử dụng địa chỉ giữa các chuỗi để cài hợp đồng độc hại vào chính những địa chỉ đã có tài sản bị mắc kẹt từ trước.
Kiểu tấn công này gây thiệt hại 3.446,37 ETH và 431,79 BNB. Bằng cách lợi dụng việc hệ thống địa chỉ trên mạng thử nghiệm và mạng chính trông giống hệt nhau, kẻ tấn công khiến người dùng lầm tưởng một địa chỉ quen thuộc là mục tiêu an toàn.
Các trường hợp liên quan đến EIP-7702, cơ chế cho phép tài khoản sở hữu bên ngoài ủy quyền thực thi cho hợp đồng thông minh, cũng được ghi nhận với 17.270 vụ. Nhóm nghiên cứu giải thích kẻ tấn công đã lợi dụng cơ chế này để kiểm soát các tài khoản bị lộ khóa riêng tư và tự động rút tài sản mỗi khi có dòng tiền chuyển vào.
Nghiên cứu này đào sâu hơn vào ước tính thiệt hại do lạm dụng địa chỉ mà TokenPost từng đề cập trước đó, tập trung vào các dạng lỗi cụ thể và cấu trúc tấn công. Nguyên nhân thiệt hại không đến từ một lỗ hổng hợp đồng thông minh duy nhất, mà phân tán ở nhiều điểm: nhầm lẫn giữa mạng thử nghiệm và mạng chính, khóa riêng tư bị bỏ quên trên kho lưu trữ công khai, và việc không kiểm tra sự tồn tại của mã hợp đồng trên từng chuỗi.
Nghiên cứu về lạm dụng địa chỉ cũng có liên hệ với bài viết trước đó cho thấy thiệt hại có thể xảy ra ngay khi người dùng tin nhầm vào cùng một địa chỉ. Nếu lừa đảo địa chỉ là kiểu tấn công dùng địa chỉ giả giống thật để đánh lừa người dùng, thì nghiên cứu lần này còn mở rộng phạm vi thiệt hại sang cả những sai sót vận hành do hiểu nhầm về chuỗi và loại tài khoản.
Nhóm nghiên cứu khuyến nghị người dùng nên kiểm tra đúng mạng lưới trước khi sử dụng địa chỉ và lấy tài liệu chính thức làm chuẩn tham chiếu. Họ cũng đề xuất các ví tiền mã hóa cần bổ sung tính năng cảnh báo đối với địa chỉ chưa có mã hợp đồng trên chuỗi hiện tại, hoặc địa chỉ từng có lịch sử lộ khóa riêng tư.
Kết luận của nghiên cứu là chỉ vì một địa chỉ trông quen thuộc không có nghĩa đối tượng giao dịch là an toàn. Nguồn kiểm chứng: bài gốc trên CryptoPotato (https://cryptopotato.com/study-finds-575m-lost-through-ethereum-and-bnb-chain-address-errors/), danh sách phiên kỹ thuật USENIX Security '26 (https://www.usenix.org/conference/usenixsecurity26/technical-sessions).
Bình luận 0