Помилки в адресах Ethereum і BNB призвели до втрати $575 млн

Дослідження: людські помилки в Ethereum і BNB Chain знищили $574,8 млн

Нове академічне дослідження університетів Сунь Ятсена, Чжэцзяна та Пекіна встановило, що в мережах Ethereum і BNB Chain через людські помилки під час введення адрес безповоротно втрачено $574,8 млн. Ідеться не про злами чи шахрайство, а про транзакції, які виглядали успішними, але відправляли активи на порожні або скомпрометовані адреси. Ці втрати фактично вилучили значний капітал із DeFi, ліквідності та потенційного фінансування криптопроєктів.

Помилки в адресах Ethereum і BNB Chain «спалили» майже $575 млн

Не злам, а тиха втрата коштів

Крипторинок отримав нову оцінку проблеми, яку роками недооцінювали: користувачі втрачають сотні мільйонів доларів не через хакерів, а через помилки в адресах. Дослідження науковців з університетів Сунь Ятсена, Чжецзяна та Пекіна показало: у мережах Ethereum і BNB Chain такі помилки вже призвели до безповоротних втрат приблизно $574,8 млн.

Головна пастка в тому, що блокчейн не сигналізує про проблему. Транзакція проходить, користувач бачить підтвердження, але активи можуть опинитися на адресі без потрібного контракту або на гаманці, ключ до якого давно потрапив у відкритий доступ.

Дві головні причини втрат

Дослідники описали 65 340 ризикових випадків. Найбільша група — 49 344 транзакції — пов’язана з неправильним використанням контрактних адрес. Часто адреса працює в одній мережі, але в іншій за нею немає жодного контракту. У такому разі блокчейн приймає переказ як звичайну операцію, а кошти фактично зависають назавжди.

Друга група — 15 996 випадків із зовнішніми акаунтами, чиї приватні ключі випадково з’явилися в репозиторіях, навчальних матеріалах або на форумах. Зловмисники відстежують такі адреси й миттєво виводять активи після поповнення. За цією категорією втрати сягнули 104 224 ETH і 9 045 BNB.

Економічний ефект для ринку

Майже $575 млн — це не лише особисті втрати користувачів. Це капітал, який міг би працювати в DeFi, підтримувати ліквідність, фінансувати стартапи або нові продукти. Натомість він вилучений з економіки екосистеми.

Окремий ризик створює EIP-7702: він дозволяє зовнішнім акаунтам делегувати виконання коду смартконтрактам. Дослідники знайшли 17 270 випадків, де цю можливість використовували для автоматичного перехоплення депозитів.

Що може зменшити ризики

Автори дослідження вважають, що проблему мають вирішувати гаманці: попереджати про адреси без контрактного коду, мережеві невідповідності та відомі скомпрометовані ключі. Без таких перевірок користувачі й далі втрачатимуть гроші в транзакціях, які зовні виглядають успішними.