มีการตรวจพบกรณีการใช้แอดเดรส (address) ผิดพลาดที่จัดอยู่ในกลุ่มความเสี่ยงสูงบนเครือข่ายอีเธอเรียม(ETH) และบีเอ็นบีเชน(BNB Chain) รวม 65,340 กรณี ความเสียหายรวมอยู่ที่ 126,982.94 ETH และ 17,726.7 BNB คิดเป็นมูลค่ากว่า 574.8 ล้านดอลลาร์สหรัฐ (ประมาณ 8.134 แสนล้านวอน)
งานวิจัยที่ได้รับการตอบรับให้นำเสนอในงาน USENIX Security '26 ชื่อ 'Lost in Blockchain Address Misuse: Hidden Cross-Platform Risks and Their Security Impact' วิเคราะห์กรณีการใช้แอดเดรสผิดพลาดบนอีเธอเรียมเมนเน็ตและบีเอ็นบีสมาร์ทเชน (BNB Smart Chain) ทีมวิจัยรวบรวมแอดเดรสจากกิตฮับ (GitHub) และสแต็กเอ็กซ์เชนจ์ (Stack Exchange) ได้ 10,312,572 แอดเดรส และคีย์ส่วนตัวหลังตัดรายการซ้ำ 16,305,399 คีย์ แล้วนำมาตรวจสอบเทียบกับธุรกรรมบนเชนจริง
งานวิจัยชิ้นนี้หยิบยกตัวเลขความเสียหายจากการใช้แอดเดรสผิดพลาดที่เคยมีการรายงานมาก่อน มาเจาะลึกในมิติของประเภทย่อยและโครงสร้างการโจมตีอีกครั้ง หัวใจของความเสียหายไม่ได้อยู่ที่ข้อบกพร่องของโค้ดสมาร์ทคอนแทรกต์ (smart contract) แต่อยู่ที่ความผิดพลาดในการใช้งาน เช่น การใช้แอดเดรสซ้ำ การรั่วไหลของคีย์ส่วนตัว และความสับสนระหว่างเชน
งานวิจัยแบ่งการใช้แอดเดรสผิดพลาดออกเป็นสองประเภท คือการใช้ผิดแบบ CA (Contract Address) และการใช้ผิดแบบ EOA (Externally Owned Account) การใช้ผิดแบบ CA คือกรณีที่ผู้ใช้ปฏิบัติต่อแอดเดรสที่ไม่มีสมาร์ทคอนแทรกต์อยู่จริงราวกับเป็นแอดเดรสคอนแทรกต์ ส่วนการใช้ผิดแบบ EOA เกิดขึ้นเมื่อมีการทำธุรกรรมกับบัญชี EOA ที่คีย์ส่วนตัวถูกเปิดเผยต่อสาธารณะ
ในกลุ่มการใช้ผิดแบบ CA พบแอดเดรสความเสี่ยงสูง 49,344 แอดเดรส ความเสียหายอยู่ที่ 22,738.41 ETH และ 8,681.41 BNB ส่วนกลุ่ม EOA พบแอดเดรสความเสี่ยงสูง 15,996 แอดเดรส ความเสียหายอยู่ที่ 104,244.53 ETH และ 9,045.29 BNB ธุรกรรมที่เกี่ยวข้องทั้งหมดมีประมาณ 2.5 ล้านรายการ
หัวใจของปัญหานี้คือแอดเดรสที่เป็นตัวอักษรชุดเดียวกันไม่ได้มีความหมายเดียวกันเสมอไป งานวิจัยชี้ว่าแอดเดรสคอนแทรกต์ถูกกำหนดขึ้นจากแอดเดรสผู้ดีพลอยและค่านอนซ์ (nonce) โดยไม่ได้ผูกกับหมายเลขเชน (chain ID) โดยตรง ซึ่งเป็นจุดอ่อนของโครงสร้างระบบ
ด้วยโครงสร้างนี้ แอดเดรสที่เคยใช้บนเทสต์เน็ตอาจกลายเป็นแอดเดรสว่างเปล่าบนเมนเน็ต ธุรกรรมที่ผู้ใช้คิดว่าเป็นการเรียกใช้ฟังก์ชัน อาจถูกประมวลผลเป็นแค่การโอนเงินธรรมดา และระหว่างนั้นสินทรัพย์อาจถูกล็อกค้างไว้หรือถูกขโมยไปได้
ทีมวิจัยพบการโจมตีที่อาศัยการใช้แอดเดรสซ้ำข้ามเชนในกลุ่ม CA รวม 469 กรณี ผลวิเคราะห์ระบุว่าผู้โจมตีนำแอดเดรสคอนแทรกต์เดียวกับที่เคยดีพลอยบนเทสต์เน็ตไปจดทะเบียนเป็นคอนแทรกต์อันตรายบนเมนเน็ตล่วงหน้า เพื่อดึงสินทรัพย์ที่ค้างอยู่ออกไป ความเสียหายจากรูปแบบนี้อยู่ที่ 3,446.37 ETH และ 431.79 BNB
สำหรับกลุ่ม EOA ปัญหาหลักคือคีย์ส่วนตัวที่หลุดสู่สาธารณะ ไม่ว่าจะเป็นคีย์ที่หลงเหลืออยู่ในโค้ดตัวอย่าง ที่เก็บโค้ดสาธารณะ หรือกระทู้ถาม-ตอบ ถูกนำไปใช้เคลื่อนย้ายสินทรัพย์จริงบนเครือข่าย งานวิจัยยังพบกรณีการใช้ผิดแบบ EOA ที่อาศัยช่องโหว่จาก EIP-7702 อีก 17,270 กรณี
ทีมวิจัยระบุว่าความแม่นยำโดยรวมของวิธีตรวจจับอยู่ที่ 99.11% อย่างไรก็ตาม ต้องเข้าใจว่านี่เป็นงานวิจัยเชิงวัดผลที่อาศัยฮิวริสติก (heuristic) และการสุ่มตรวจสอบตัวอย่าง ไม่ใช่ผลการสอบสวนที่ชี้ตัวผู้โจมตีรายใดรายหนึ่งโดยเฉพาะ
งานวิจัยชิ้นนี้ยังเชื่อมโยงกับงานวิจัยเรื่องการปลอมแอดเดรสหลอกลวง (address poisoning) ก่อนหน้านี้ด้วย งานวิจัย 'Blockchain Address Poisoning' ที่นำเสนอในงาน USENIX Security '25 ซึ่งวิเคราะห์ข้อมูลบนอีเธอเรียมและบีเอ็นบีสมาร์ทเชนย้อนหลัง 2 ปี รายงานว่าพบความพยายามโจมตีบนเชนถึง 270 ล้านครั้ง มีเป้าหมายราว 17 ล้านราย และความเสียหายอย่างน้อย 83.8 ล้านดอลลาร์สหรัฐ (ประมาณ 1.186 แสนล้านวอน)
งานวิจัยทั้งสองชิ้นชี้ให้เห็นตรงกันว่า ความเสียหายเกิดขึ้นได้ทันทีที่ผู้ใช้เชื่อแอดเดรสกระเป๋าเงินผิดตัว การปลอมแอดเดรสหลอกลวงเป็นการโจมตีที่ใกล้เคียงกับการหลอกผู้ใช้ด้วยแอดเดรสที่คล้ายกัน ขณะที่งานวิจัยการใช้แอดเดรสผิดพลาดชิ้นนี้ครอบคลุมไปถึงความเสียหายที่เกิดจากความเข้าใจผิดเรื่องเชนและประเภทบัญชีด้วย
งานวิจัยเสนอแนวทางป้องกันไว้ 2 ด้าน คือการแจ้งเตือนแบบเรียลไทม์จากฝั่งกระเป๋าเงิน และการปรับปรุงโปรโตคอล โดยอธิบายว่าหากใส่หมายเลขเชนเข้าไปในสูตรสร้างแอดเดรสคอนแทรกต์ จะช่วยลดปัญหาแอดเดรสชนกันระหว่างเชนต่างๆ ที่มาจากผู้ดีพลอยและค่านอนซ์เดียวกันได้
ทั้งนี้ ตัวเลขความเสียหายที่กล่าวมาทั้งหมดนับเฉพาะโทเคนเนทีฟ (native token) ของอีเธอเรียมและบีเอ็นบีสมาร์ทเชนเท่านั้น ยังไม่รวมความเสียหายของโทเคนมาตรฐาน ERC-20, ERC-721 หรือความเสียหายบนเชนอื่น จึงไม่ควรตีความว่าเป็นมูลค่าความเสียหายทั้งหมดของระบบนิเวศคริปโต
แหล่งอ้างอิงที่ตรวจสอบแล้ว: เอกสารที่ได้รับการตอบรับของ USENIX Security '26, ไฟล์ PDF ฉบับเผยแพร่ล่วงหน้าของ USENIX, งานวิจัย Blockchain Address Poisoning จาก USENIX Security '25 และ AMBCrypto
ความคิดเห็น 0