Новое академическое исследование университетов Сунь Ятсена, Чжэцзяна и Пекина установило, что в сетях Ethereum и BNB Chain из-за человеческих ошибок при вводе адресов безвозвратно потеряно $574,8 млн. Речь идёт не о взломах или мошенничестве, а о транзакциях, которые выглядели успешными, но отправляли активы на пустые или скомпрометированные адреса. Эти потери фактически изъяли значительный капитал из DeFi, ликвидности и потенциального финансирования криптопроектов.
Исследование: человеческие ошибки в Ethereum и BNB Chain уничтожили $574,8 млн
Ошибки в адресах Ethereum и BNB Chain «сожгли» почти $575 млн
Не взлом, а тихая потеря средств
Крипторынок получил новую оценку проблемы, которую годами недооценивали: пользователи теряют сотни миллионов долларов не из-за хакеров, а из-за ошибок в адресах. Исследование учёных из университетов Сунь Ятсена, Чжэцзяна и Пекина показало: в сетях Ethereum и BNB Chain такие ошибки уже привели к безвозвратным потерям примерно $574,8 млн.
Главная ловушка в том, что блокчейн не сигнализирует о проблеме. Транзакция проходит, пользователь видит подтверждение, но активы могут оказаться на адресе без нужного контракта или на кошельке, ключ к которому давно попал в открытый доступ.
Две главные причины потерь
Исследователи описали 65 340 рискованных случаев. Самая большая группа — 49 344 транзакции — связана с неправильным использованием контрактных адресов. Часто адрес работает в одной сети, но в другой по нему нет никакого контракта. В таком случае блокчейн принимает перевод как обычную операцию, а средства фактически висят навсегда.
Вторая группа — 15 996 случаев с внешними аккаунтами, приватные ключи которых случайно появились в репозиториях, учебных материалах или на форумах. Злоумышленники отслеживают такие адреса и мгновенно выводят активы после пополнения. По этой категории потери достигли 104 224 ETH и 9 045 BNB.
Экономический эффект для рынка
Почти $575 млн — это не только личные потери пользователей. Это капитал, который мог бы работать в DeFi, поддерживать ликвидность, финансировать стартапы или новые продукты. Вместо этого он выведен из экономики экосистемы.
Отдельный риск создаёт EIP-7702: он позволяет внешним аккаунтам делегировать выполнение кода смартконтрактам. Исследователи нашли 17 270 случаев, где эту возможность использовали для автоматического перехвата депозитов.
Что может снизить риски
Авторы исследования считают, что проблему должны решать кошельки: предупреждать об адресах без контрактного кода, сетевых несоответствиях и известных скомпрометированных ключах. Без таких проверок пользователи и дальше будут терять деньги в транзакциях, которые внешне выглядят успешными.