Studie zeigt Verluste von $575 Millionen durch Adressfehler auf Ethereum und BNB Chain

Eine neue akademische Studie hat 65.340 Fälle von risikoreichem Adressmissbrauch auf Ethereum und der BNB Chain identifiziert, die mit etwa $574,8 Millionen an verlorenen Kryptowerten in Verbindung stehen.
Die Forschung verdeutlicht, wie alltägliche Fehler im Umgang mit Testnet-Adressen, wiederverwendeten Vertragsadressen und offengelegten privaten Schlüsseln zu dauerhaften Verlusten führen können. Gleichzeitig bieten neue Werkzeuge wie EIP-7702 Angreifern zusätzliche Möglichkeiten zur Ausnutzung dieser Schwachstellen.
Adressfehler führen zu Millionenverlusten
Die Studie, die von Forschern der Sun Yat-sen Universität, der Zhejiang Universität, der Peking Universität und anderen Institutionen durchgeführt wurde, beschreibt zwei Formen des Adressmissbrauchs: den Missbrauch von Vertragskonten (CA) und von extern verwalteten Konten (EOA).
CA-Missbrauch tritt auf, wenn Nutzer eine Nicht-Vertragsadresse fälschlicherweise als Smart Contract behandeln. Die Forscher identifizierten 49.344 solcher Fälle, die Verluste von 22.738,41 ETH und 8.681,41 BNB verursachten.
Ein Beispiel betrifft eine Uniswap V2 Router-Adresse, die häufig im Ethereum Sepolia Testnet verwendet wurde. Diese Adresse wurde in über 102.000 Beiträgen auf Stack Exchange erwähnt und häufig für Tests genutzt. Auf dem Ethereum Mainnet existierte jedoch kein Vertragscode, was dazu führte, dass Nutzer weiterhin Funktionsaufrufe und ETH an diese Adresse sendeten. Die Transaktionen wurden als einfache Überweisungen ausgeführt, wodurch die Gelder blockiert wurden.
EOA-Missbrauch umfasste weitere 15.996 Fälle, bei denen Adressen mit offengelegten privaten Schlüsseln betroffen waren, oft durch öffentliche Code-Repositories oder Entwickler-Q&A-Seiten. Die Studie verzeichnete Verluste von 104.224,53 ETH und 9.045,29 BNB.
Die Forscher untersuchten mehr als 10 Millionen potenzielle Adressen und 16 Millionen offengelegte private Schlüssel und analysierten etwa 2,5 Millionen Transaktionen auf Ethereum und BSC. Manuelle Überprüfungen ergaben eine Gesamttrefferquote des Erkennungssystems von 99,11%.
Die Studie zeigte auch, dass Angreifer diese Fehler aktiv ausnutzen. In 469 Fällen von CA-Missbrauch nutzten Angreifer die Wiederverwendung von Adressen über verschiedene Chains hinweg, um bösartige Verträge an Adressen zu platzieren, an denen Nutzer bereits Gelder blockiert hatten, was zu Verlusten von 3.446,37 ETH und 431,79 BNB führte.
Weitere 17.270 Fälle betrafen EIP-7702, das es einem extern verwalteten Konto ermöglicht, die Ausführung an einen Smart Contract zu delegieren. Die Forscher fanden heraus, dass Angreifer diesen Mechanismus nutzten, um die Kontrolle über offengelegte Konten zu übernehmen und eingehende Gelder automatisch umzuleiten.
Warum vertraute Adressen zur Falle werden können
Die Ergebnisse fügen den bereits bestehenden Sicherheitsproblemen im Kryptobereich ein weiteres Risiko hinzu. Ein Bericht von Blockaid vom 1. August stellte fest, dass im ersten Halbjahr 2026 $1,1 Milliarden durch 212 Vorfälle gestohlen wurden, darunter drei separate Angriffe, die an einem Tag Ende Juli Verluste von über $35 Millionen verursachten.
Die Studie zum Adressmissbrauch weist auf ein weniger offensichtliches Problem hin: Eine Transaktion kann erfolgreich sein und dennoch einen Verlust verursachen. Nutzer könnten annehmen, dass eine erfolgreiche Transaktion bedeutet, dass sie mit dem beabsichtigten Vertrag interagiert haben, selbst wenn die Adresse auf diesem Netzwerk keinen Code enthält.
Die Forscher empfehlen, vor der Nutzung einer Adresse das Netzwerk zu überprüfen und sich auf offizielle Projektdokumentationen zu verlassen, während Testkonten von Produktionsgeldern getrennt gehalten werden sollten.
Sie fordern außerdem, dass Wallets Nutzer warnen, wenn eine Adresse auf der aktuellen Chain keinen Vertragscode hat oder ein bekannter offengelegter privater Schlüssel existiert.

