Ethereum(ETH) ve BNB Chain(BNB) ağlarında adres kötüye kullanımı olarak sınıflandırılan 65.340 yüksek riskli vaka tespit edildi. Kayıpların toplamı 126.982,94 ETH ve 17.726,7 BNB olarak hesaplandı; dolar bazındaki rakam 574,8 milyon doları aştı.
USENIX Security '26 kapsamında kabul edilen 'Lost in Blockchain Address Misuse: Hidden Cross-Platform Risks and Their Security Impact' başlıklı makale, Ethereum ana ağı ile BNB Smart Chain'i konu aldı. Araştırmacılar, GitHub ve Stack Exchange'ten topladıkları 10.312.572 adresi ve tekilleştirilmiş 16.305.399 özel anahtarı zincir üstü işlemlerle karşılaştırdı.
Bu makale, daha önce aktarılan adres kötüye kullanımı kayıp tahminini saldırı türleri ve saldırı yapıları üzerinden yeniden ele alıyor. Kaybın esas nedeni, akıllı kontrat kod hatalarından çok adres tekrar kullanımı, özel anahtar sızıntısı ve zincir karışıklığı gibi 'operasyonel hatalarda' bulunuyor.
Makale, adres kötüye kullanımını CA kötüye kullanımı ve EOA kötüye kullanımı olarak ikiye ayırdı. CA kötüye kullanımında kullanıcı, kontrat içermeyen bir adresi kontrat adresiymiş gibi ele alıyor. EOA kötüye kullanımı ise özel anahtarı açığa çıkmış harici sahipli hesaplarla (EOA) etkileşime girildiğinde ortaya çıkıyor.
CA kötüye kullanımında 49.344 yüksek riskli adres tespit edildi; kayıplar 22.738,41 ETH ve 8.681,41 BNB oldu. EOA kötüye kullanımında ise 15.996 yüksek riskli adres belirlendi ve kayıplar 104.244,53 ETH ile 9.045,29 BNB olarak kaydedildi. İlgili işlemlerin toplamı yaklaşık 2,5 milyona ulaştı.
Sorunun özü, aynı karakter dizisine sahip bir adresin her zaman aynı anlama gelmemesi. Makale, kontrat adresinin dağıtıcı adresi ve nonce ile belirlendiğini, zincir kimliğini (chain ID) doğrudan içermediğini vurguluyor.
Bu yapı yüzünden test ağında kullanılan bir adres, ana ağda boş bir adres olabiliyor. Kullanıcının fonksiyon çağrısı gönderdiğini düşündüğü işlem aslında basit bir transfer olarak işlenebiliyor; bu sırada varlıklar kilitlenebiliyor ya da ele geçirilebiliyor.
Araştırmacılar, CA kötüye kullanımında çapraz zincir adres tekrar kullanımından yararlanan 469 saldırı tespit etti. Saldırganların, test ağında dağıtılan bir kontratla aynı adresi ana ağda kötü amaçlı kontrat olarak önceden ele geçirip kilitli varlıkları çektiği belirlendi. Bu türdeki kayıp 3.446,37 ETH ve 431,79 BNB olarak hesaplandı.
EOA kötüye kullanımında sorun, açığa çıkan özel anahtarlardan kaynaklandı. Örnek kodlarda, herkese açık depolarda ve soru-cevap paylaşımlarında kalan anahtarlar gerçek ağda varlık transferinde kullanıldı. Makale, EIP-7702'yi istismar eden EOA kötüye kullanımı vakalarının 17.270'e ulaştığını da belirledi.
Araştırmacılar, tespit yönteminin genel doğruluk oranının yüzde 99,11 olduğunu açıkladı. Ancak bu oran, sezgisel yöntemler ve örneklem doğrulamasına dayanan bir ölçüm çalışmasının sonucu; belirli bir saldırganı hedef alan bir soruşturma bulgusu 'değil'.
Bu araştırma, daha önceki adres kimlik avı çalışmalarıyla da örtüşüyor. USENIX Security '25'te yayımlanan 'Blockchain Address Poisoning' başlıklı makale, Ethereum ve BNB Smart Chain'de iki yıllık analizde 270 milyon zincir üstü saldırı girişimi, 17 milyon hedef ve en az 83,8 milyon dolarlık kayıp tespit etmişti.
İki çalışma da cüzdan adresine yanlış güvenmenin kayba yol açabileceğini gösteriyor. Adres kimlik avı, kullanıcıyı benzer adreslerle kandırmaya dayalı saldırılara daha yakın; bu adres kötüye kullanımı araştırması ise zincir ve hesap türünün yanlış anlaşılmasından doğan operasyonel hataları da kayıp kapsamına alıyor.
Makale, önlem olarak cüzdan tarafında gerçek zamanlı uyarılar ve protokol iyileştirmeleri öneriyor. Kontrat adresi üretim formülüne zincir kimliğinin eklenmesi, aynı dağıtıcı ve aynı nonce ile farklı zincirlerde çakışan adres oluşma sorununu azaltabilir.
Ancak bu kayıp rakamı yalnızca Ethereum ve BNB Smart Chain'in yerel token'larını kapsıyor. ERC-20, ERC-721 ve diğer zincirlerdeki kayıpları içeren toplam ekosistem hasarı olarak 'okunmamalı'.
Kaynaklar: USENIX Security '26 kabul edilen makaleler, USENIX ön yayın PDF'i, USENIX Security '25 Blockchain Address Poisoning, AMBCrypto.
Yorum 0