یک پژوهش امنیتی ارائه شده در کنفرانس USENIX Security 2026 از شناسایی ۶۵,۳۴۰ مورد آدرس پرخطر در شبکه های اتریوم و BNB Smart Chain خبر داده است. این موارد با از دست رفتن ۱۲۶,۹۸۲.۹۴ واحد ETH و ۱۷,۷۲۶.۷ واحد BNB مرتبط بوده اند.

بر اساس قیمت های مرجع مورد استفاده پژوهشگران، ارزش این دارایی ها بیش از ۵۷۴.۸ میلیون دلار برآورد شده است. البته این رقم فقط ETH و BNB را شامل می شود و توکن های ERC-20، NFTها و سایر شبکه ها در محاسبات قرار نگرفته اند.

دو نوع اصلی آدرس پرخطر

پژوهشگران موارد شناسایی شده را به دو گروه اصلی تقسیم کرده اند. بخشی از مشکل به استفاده از یک آدرس در شبکه اشتباه مربوط می شود و بخش دیگر به حساب هایی باز می گردد که کلید خصوصی آن ها افشا شده یا کنترل آن ها در معرض خطر قرار گرفته است.

مهم ترین نتایج این بخش عبارتند از:

  • ۴۹,۳۴۴ مورد مربوط به آدرس های قراردادی بوده است.
  • ۱۵,۹۹۶ مورد به حساب های EOA یا حساب های معمولی کاربران مربوط می شود.
  • بیش از ۹۵ درصد زیان های مربوط به EOAها با کلیدهای خصوصی افشا شده در GitHub ارتباط داشته است.

در برخی موارد، کاربران دارایی خود را به آدرسی ارسال کرده اند که در یک شبکه قرارداد هوشمند بوده، اما در شبکه دیگر هنوز هیچ کدی در آن مستقر نشده است.

سوء استفاده از EIP-7702 چگونه انجام می شود؟

یکی از مهم ترین بخش های پژوهش به EIP-7702 مربوط است؛ قابلیتی که به حساب های معمولی اتریوم اجازه می دهد اجرای کد یک قرارداد را به حساب خود واگذار کنند.

این ویژگی به خودی خود آسیب پذیری محسوب نمی شود. مشکل زمانی ایجاد می شود که کلید خصوصی یک حساب از قبل افشا شده باشد. مهاجم در چنین شرایطی می تواند حساب را به یک قرارداد مخرب متصل کند تا دارایی های ورودی به شکل خودکار تخلیه شوند.

پژوهشگران ۱۷,۲۷۰ مورد مرتبط با این الگو را شناسایی کرده اند. این یافته نشان می دهد افشای کلید خصوصی در کنار قابلیت های جدید حساب های اتریومی می تواند خطرهای گسترده تری ایجاد کند.

حمله با آدرس قراردادها در شبکه های مختلف

روش دیگری که در این پژوهش بررسی شده، به استفاده از آدرس یکسان قرارداد در شبکه های مختلف مربوط می شود. مهاجم می تواند ابتدا قراردادی را با یک آدرس مشخص در شبکه آزمایشی ایجاد کند و منتظر بماند تا کاربران به اشتباه در شبکه اصلی دارایی خود را به همان آدرس ارسال کنند.

پس از آن، مهاجم ممکن است قراردادی تحت کنترل خود را در همان آدرس شبکه اصلی مستقر کرده و دارایی ها را برداشت کند. پژوهشگران صدها نمونه از چنین رفتارهایی را شناسایی کرده اند که میلیون ها دلار خسارت ایجاد کرده است.

خسارت واقعی احتمالا بیشتر است

رقم ۵۷۴.۸ میلیون دلار یک برآورد محافظه کارانه محسوب می شود. محققان فقط دارایی های بومی دو شبکه را در محاسبات خود قرار داده اند و ارزش سایر دارایی های دیجیتال بررسی نشده است.

موارد خارج از محاسبه شامل این موارد هستند:

  • توکن های ERC-20
  • NFTها
  • سایر شبکه های سازگار با EVM
  • برخی نمونه های پیچیده تر سوء استفاده از آدرس

به همین دلیل، میزان واقعی خسارت ناشی از این نوع اشتباهات و حملات می تواند بیشتر از رقم اعلام شده باشد.

کاربران چگونه خطر را کاهش دهند؟

بخش قابل توجهی از این تهدیدها با رعایت چند اصل ساده امنیتی قابل کاهش است. در دنیای چند شبکه ای، بررسی خود آدرس کافی نیست و باید شبکه مقصد نیز با دقت کنترل شود. ظاهرا هنوز هم یکی از موثرترین فناوری های امنیتی، همان دوباره نگاه کردن قبل از زدن دکمه ارسال است.

کاربران بهتر است:

  • آدرس قرارداد را فقط از منابع رسمی دریافت کنند.
  • پیش از انتقال، شبکه مقصد را بررسی کنند.
  • تصور نکنند یک آدرس در تمام شبکه ها کاربرد یکسان دارد.
  • کلید خصوصی یا عبارت بازیابی را هرگز در GitHub یا فایل های عمومی قرار ندهند.
  • پیش از انتقال مبالغ بالا، ابتدا تراکنش آزمایشی کوچکی انجام دهند.

نتیجه گیری

پژوهش USENIX Security 2026 نشان می دهد استفاده اشتباه از آدرس ها در شبکه های اتریوم و BNB Chain می تواند خسارت های بسیار بزرگی ایجاد کند. شناسایی بیش از ۶۵ هزار مورد پرخطر و حداقل ۵۷۴ میلیون دلار زیان، اهمیت بررسی همزمان آدرس، شبکه و امنیت کلید خصوصی را نشان می دهد.

در عین حال، قابلیت هایی مانند EIP-7702 نیز زمانی خطرناک می شوند که کنترل کلید خصوصی از قبل از دست رفته باشد. بنابراین حفاظت از کلید خصوصی و بررسی دقیق شبکه مقصد همچنان از مهم ترین اصول امنیت در بازار ارزهای دیجیتال است.

اشتراک‌ها:
دیدگاهتان را بنویسید

نشانی ایمیل شما منتشر نخواهد شد. بخش‌های موردنیاز علامت‌گذاری شده‌اند *