Étude sur les adresses à haut risque sur Ethereum et BNB Smart Chain
Une étude présentée lors de la conférence USENIX Security ’26 a identifié 65 340 adresses à haut risque sur Ethereum et la BNB Smart Chain, associées à des pertes de 126 982,94 ETH et 17 726,7 BNB en tokens natifs. Les chercheurs estiment la valeur de ces pertes à plus de 574,8 millions de dollars. Ce chiffre nécessite un contexte : les chercheurs ont évalué les pertes en utilisant des prix de référence de 4 408 $ par ETH et 847 $ par BNB, plutôt que les prix au moment de chaque transaction. Ils qualifient leurs résultats de « borne inférieure conservatrice », car l’analyse ne couvre que les ETH et BNB natifs sur les deux réseaux et peut omettre des cas moins évidents.
Catégories d’utilisation abusive des adresses
L’étude divise l’utilisation abusive des adresses en deux catégories :
- Comptes de contrat : Les utilisateurs traitent une adresse sans code de contrat déployé comme une adresse de contrat, souvent parce que la même adresse est utilisée dans un autre contexte de réseau. L’étude a identifié 49 344 de telles instances, associées à des pertes de 22 738,41 ETH et 8 681,41 BNB.
- Comptes externes (EOA) : Ces comptes ont des clés privées exposées ou montrent des signes de contrôle compromis. Les chercheurs ont identifié 15 996 instances d’utilisation abusive d’EOA, entraînant des pertes de 104 244,53 ETH et 9 045,29 BNB. Plus de 95 % des pertes dues à l’utilisation abusive d’EOA provenaient de clés exposées sur GitHub.
Nouvelles méthodes d’attaque
L’étude décrit également deux nouvelles méthodes d’attaque :
- Création d’adresses de contrat déterministes : Les attaquants peuvent promouvoir une adresse de contrat sur un testnet, attendre que des utilisateurs envoient par erreur des fonds du mainnet à cette adresse sans code, puis déployer ultérieurement le code de retrait. Les chercheurs ont lié 469 contrats malveillants à des pertes de 3 446,37 ETH et 431,79 BNB.
- Utilisation de l’EIP-7702 : Cette méthode cible des comptes dont les clés privées sont déjà exposées. Les attaquants délèguent ces EOA à un code malveillant qui balaie automatiquement les fonds entrants, avec 17 270 cas identifiés, entraînant des pertes de 25,86 ETH et 33,45 BNB. En utilisant les prix de référence du document, ces deux vecteurs d’attaque représentent ensemble environ 15,7 millions de dollars.
Analyse des données et recommandations
L’équipe de recherche a extrait 63 004 dépôts GitHub créés entre janvier 2015 et mai 2025, identifiant 10,3 millions d’adresses candidates uniques et 16,3 millions de clés privées après dé-duplication. Elle a également utilisé des données d’Ethereum Stack Exchange et de Stack Overflow avant d’analyser les transactions sur Ethereum et la BNB Smart Chain. Les chercheurs ont manuellement échantillonné les résultats, rapportant une précision de détection globale de 99,11 %. Cela ne signifie pas que chaque instance a été vérifiée manuellement. Les auteurs reconnaissent la possibilité de faux positifs heuristiques et de données incomplètes, tandis que les ERC-20, NFT et d’autres chaînes sont exclus du calcul des pertes principales.
Les conseils officiels d’Ethereum avertissent que la délégation malveillante d’EIP-7702 peut donner à un code de contrat hostile le contrôle sur les actifs.
Une autre étude présentée à USENIX Security ’26 a révélé que plus de 63 % des transactions d’autorisation EIP-7702 analysées étaient associées à des attaques ciblant des EOA malveillants, identifiant 924 comptes de contrats malveillants sur sept chaînes prises en charge. Comme précédemment rapporté, les délégations EIP-7702 ont été liées à des activités de drainage automatisé de portefeuilles après la mise à niveau Pectra d’Ethereum.
Les auteurs recommandent :
- Des avertissements de portefeuille pour les clés exposées connues et les incohérences de contrat inter-chaînes.
- Une gestion des secrets plus stricte pour les développeurs.
- Une documentation plus claire des adresses par rapport aux réseaux.
- De considérer les identifiants de chaîne dans la dérivation future des adresses de contrat.
Ces recommandations sont des suggestions de recherche et ne constituent pas des changements adoptés dans le protocole Ethereum ou la BNB Chain. Les chercheurs prévoient d’élargir leurs travaux futurs à d’autres chaînes et types de tokens. D’ici là, les totaux de 126 982,94 ETH et 17 726,7 BNB doivent être compris comme des pertes mesurées en tokens natifs dans le cadre défini de l’étude, tandis que 574,8 millions de dollars reste une estimation de valorisation standardisée.