Estudio sobre Direcciones de Alto Riesgo en Ethereum y BNB Smart Chain
Un estudio presentado en USENIX Security ’26 ha identificado 65,340 direcciones de alto riesgo en Ethereum y BNB Smart Chain, vinculándolas a pérdidas de 126,982.94 ETH y 17,726.7 BNB en tokens nativos. Este documento, expuesto en el 35º Simposio de Seguridad de USENIX en Baltimore, estima el valor de estas pérdidas en más de $574.8 millones. Sin embargo, es importante contextualizar esta cifra. Los investigadores explican que valoraron las pérdidas de tokens utilizando precios de referencia de $4,408 por ETH y $847 por BNB, en lugar de los precios en el momento de cada transacción. Describen sus hallazgos como un «límite inferior conservador», ya que el análisis se centra únicamente en ETH y BNB nativos en las dos redes, lo que podría pasar por alto casos menos evidentes.
Clasificación del Uso Indebido de Direcciones
El estudio clasifica el «uso indebido de direcciones» en dos categorías. La primera, el uso indebido de cuentas de contrato, ocurre cuando los usuarios tratan una dirección sin código de contrato desplegado como si fuera una dirección de contrato, a menudo porque la misma dirección se utiliza en otro contexto de red. El estudio identificó 49,344 instancias de este tipo, asociadas con pérdidas de 22,738.41 ETH y 8,681.41 BNB. La segunda categoría, el uso indebido de cuentas de propiedad externa (EOA), implica direcciones cuyas claves privadas están expuestas o que muestran signos evidentes de control comprometido. Los investigadores identificaron 15,996 instancias de uso indebido de EOA, asociadas con pérdidas de 104,244.53 ETH y 9,045.29 BNB. Más del 95% de las pérdidas por uso indebido de EOA provino del subtipo de clave expuesta en GitHub.
Descripción de Ataques Identificados
El primer ataque descrito en el estudio aprovecha la creación de direcciones de contrato determinísticas. Los atacantes pueden promover una dirección de contrato en una testnet, esperar a que los usuarios envíen erróneamente fondos de mainnet a la dirección sin código correspondiente, y luego desplegar código de retiro en la misma ubicación. Los investigadores vincularon 469 contratos maliciosos a pérdidas de 3,446.37 ETH y 431.79 BNB. El segundo ataque utiliza EIP-7702 contra cuentas con claves privadas ya expuestas. Los atacantes delegan esos EOAs a código malicioso que barre automáticamente los fondos entrantes. El documento encontró 17,270 casos de este tipo, produciendo pérdidas de 25.86 ETH y 33.45 BNB. Usando los precios de referencia del estudio, estos dos vectores de ataque juntos representan aproximadamente $15.7 millones.
Metodología y Resultados
El equipo extrajo 63,004 repositorios de GitHub creados entre enero de 2015 y mayo de 2025, obteniendo 10.3 millones de direcciones candidatas únicas y 16.3 millones de claves privadas después de la deduplicación. También utilizaron datos de Ethereum Stack Exchange y Stack Overflow antes de analizar transacciones en Ethereum y BNB Smart Chain. Los investigadores muestrearon manualmente los resultados y reportaron una precisión de detección general del 99.11%. Sin embargo, esto no significa que cada una de las 65,340 instancias haya sido verificada manualmente de forma individual. Los autores reconocen la posibilidad de falsos positivos heurísticos y datos incompletos, mientras que las pérdidas destacadas no incluyen ERC-20, NFT y otras cadenas.
Recomendaciones y Futuro del Estudio
La guía oficial de Ethereum advierte que la delegación maliciosa de EIP-7702 puede otorgar control de código de contrato hostil sobre los activos. Un estudio separado de USENIX Security ’26 encontró que más del 63% de las transacciones de autorización de EIP-7702 analizadas estaban asociadas con ataques maliciosos dirigidos a EOA, identificando 924 cuentas de contrato maliciosas en siete cadenas soportadas. Como se informó anteriormente, las delegaciones de EIP-7702 estaban vinculadas a actividades automatizadas de drenaje de billeteras después de la actualización Pectra de Ethereum. En una cobertura relacionada, los atacantes drenaron aproximadamente $3.1 millones de usuarios de Polymarket a través de phishing y ejecución delegada maliciosa.
Los autores del estudio recomiendan implementar advertencias de billetera para claves expuestas conocidas y desajustes de contratos entre cadenas, así como una gestión de secretos más robusta para desarrolladores y una documentación más clara de direcciones a redes. También sugieren considerar identificadores de cadena en la futura derivación de direcciones de contrato. Estas son recomendaciones de investigación y no cambios adoptados en el protocolo de Ethereum o BNB Chain. Los investigadores planean expandir su trabajo futuro a otras cadenas y tipos de tokens. Hasta entonces, los totales de 126,982.94 ETH y 17,726.7 BNB deben interpretarse como pérdidas de tokens nativos medidas dentro del alcance definido del estudio, mientras que los $574.8 millones siguen siendo una estimación de valoración estandarizada.