Smartphone displaying blockchain application resting on a laptop, symbolizing modern technology and finance.
Foto: Morthy Jameson via Pexels

Onderzoek onthult 65.340 risicovolle crypto-adressen met $574 miljoen aan verliezen

Beveiligingsonderzoekers hebben op het 35e USENIX Security Symposium in Baltimore een studie gepresenteerd die 65.340 risicovolle adresgevallen op Ethereum en BNB Smart Chain in kaart brengt. De onderzoekers koppelen die adressen aan 126.982,94 ETH en 17.726,7 BNB aan verloren native tokens, wat ze op meer dan 574,8 miljoen dollar waarderen. Belangrijk detail meteen: dat dollarbedrag is geen momentopname, maar een gestandaardiseerde rekensom.

Kerncijfers

  • Risicovolle adresgevallen: 65.340
  • Verlies in native tokens: 126.982,94 ETH en 17.726,7 BNB
  • Geschatte waarde: meer dan $574,8 miljoen
  • Referentieprijzen onderzoekers: $4.408 per ETH, $847 per BNB

Dat laatste punt bepaalt hoe je de cijfers moet lezen. Het team rekende de tokenverliezen om met vaste referentieprijzen van 4.408 dollar per ETH en 847 dollar per BNB, dus niet met de koers op het moment van elke afzonderlijke transactie. De onderzoekers noemen hun uitkomst zelf een “conservative lower bound”, omdat de analyse alleen native ETH en BNB op deze twee netwerken meeneemt en subtielere gevallen kan missen. ERC-20-tokens, NFT’s en andere ketens vallen buiten de hoofdberekening.

Twee soorten adresmisbruik

De studie splitst “Address Misuse” in twee groepen. De eerste is misbruik van contractaccounts: gebruikers behandelen een adres zonder contractcode alsof er wel een contract op draait, vaak omdat hetzelfde adres in een andere netwerkcontext bestaat. Hiervan telden de onderzoekers 49.344 gevallen, goed voor 22.738,41 ETH en 8.681,41 BNB.

De tweede groep draait om externally owned accounts, oftewel gewone wallets waarvan de privésleutel is uitgelekt of waarvan de controle aantoonbaar is gekaapt. Daarvan vonden de onderzoekers 15.996 gevallen, samen goed voor 104.244,53 ETH en 9.045,29 BNB. Ruim 95 procent van die verliezen kwam uit sleutels die per ongeluk op GitHub belandden. Dat is een oud maar hardnekkig probleem: ontwikkelaars die een privésleutel in hun code laten staan en die vervolgens publiek pushen.

Categorie Gevallen Verlies
Contractaccount-misbruik 49.344 22.738,41 ETH + 8.681,41 BNB
EOA-misbruik 15.996 104.244,53 ETH + 9.045,29 BNB

Twee nieuwe aanvalsroutes

Naast het bekende sleutellek beschrijft het paper twee verse trucs, samen goed voor ongeveer 15,7 miljoen dollar. De eerste buit deterministische contractadressen uit. Een aanvaller promoot een contractadres op een testnet, wacht tot iemand per ongeluk echt geld naar hetzelfde adres op mainnet stuurt, en plaatst er daarna opnametcode. De onderzoekers linkten 469 kwaadaardige contracten aan 3.446,37 ETH en 431,79 BNB.

De tweede route misbruikt EIP-7702, de functie uit de Pectra-upgrade waarmee een gewone wallet zich tijdelijk als een slim contract kan gedragen. Bij accounts waarvan de sleutel al lekte, delegeren aanvallers naar code die inkomende bedragen meteen wegsluist. Het paper telt 17.270 zulke gevallen, met 25,86 ETH en 33,45 BNB aan schade. Een aparte USENIX-studie vond dat meer dan 63 procent van de onderzochte EIP-7702-autorisaties met kwaadaardige aanvallen te maken had.

Wat het cijfer van 99,11 procent wel en niet betekent

Het detectiekader haalt volgens de onderzoekers 99,11 procent precisie na handmatige steekproefcontrole. Dat is geen bewijs dat elk van de 65.340 gevallen apart is nagekeken. De auteurs erkennen mogelijke vals-positieven uit hun heuristiek en onvolledige data. De basis is fors: ze doorzochten 63.004 GitHub-repositories uit de periode januari 2015 tot mei 2025 en haalden er 10,3 miljoen unieke kandidaat-adressen en 16,3 miljoen privésleutels uit.

Concrete aanbevelingen zijn er ook. De onderzoekers pleiten voor waarschuwingen in wallets bij bekende gelekte sleutels en bij adressen die op de ene keten wel en op de andere geen contract zijn, voor strenger sleutelbeheer bij ontwikkelaars en voor het meenemen van ketenidentifiers in toekomstige adresafleiding. Dat blijven voorstellen, geen doorgevoerde protocolwijzigingen bij Ethereum of BNB Chain. Tot die er zijn, zijn de 126.982,94 ETH en 17.726,7 BNB het best te lezen als gemeten native verlies binnen de reikwijdte van het onderzoek, en de 574,8 miljoen dollar als een gestandaardiseerde schatting.

Lars Verhoeven begon zijn crypto-reis in de bullrun van het jaar 2017-2018 en is zich door de jaren steeds meer gaan verdiepen in cryptocurrencies, met name Bitcoin en Ethereum. Door zijn journalistieke achtergrond hoopt hij zoveel mogelijk mensen kundig te maken over cryptocurrencies en alles wat er mee te maken heeft.