พบกรณี ‘การใช้ที่อยู่ผิดพลาด’ ความเสี่ยงสูงจำนวน 65,340 กรณีบนเครือข่ายอีเธอเรียม(ETH) และบีเอ็นบีเชน(BNB) ความเสียหายรวมอยู่ที่ 574.8 ล้านดอลลาร์ (ประมาณ 8.133 แสนล้านวอน)
เว็บไซต์ CryptoPotato รายงานว่า ตัวเลขดังกล่าวมาจากงานวิจัยที่ได้รับการตอบรับให้นำเสนอในงาน USENIX Security ’26 ชื่อ ‘Lost in Blockchain Address Misuse: Hidden Cross-Platform Risks and Their Security Impact’ ซึ่งวิเคราะห์ธุรกรรมบนเครือข่ายอีเธอเรียมและบีเอ็นบีสมาร์ทเชน งานวิจัยชิ้นนี้จัดทำโดยทีมนักวิจัยจากม.ซุนยัดเซ็น(Sun Yat-sen University) ม.เจ้อเจียง(Zhejiang University) และม.ปักกิ่ง(Peking University) และมีชื่ออยู่ในรายชื่อ technical session ของงาน USENIX Security ’26 ด้วย
ทีมวิจัยรวบรวมที่อยู่ต้องสงสัยจำนวน 10,312,572 รายการ และคีย์ส่วนตัวที่หลุดออกมาอีก 16,305,399 รายการจาก GitHub และ Stack Exchange แล้วนำไปตรวจสอบกับธุรกรรมจริงบนเชน โดยธุรกรรมที่นำมาวิเคราะห์บนอีเธอเรียมและบีเอ็นบีสมาร์ทเชนมีประมาณ 2.5 ล้านรายการ
ประเด็นสำคัญไม่ใช่เทคนิคแฮกที่ซับซ้อน แต่เป็นความเข้าใจผิดเกี่ยวกับที่อยู่ในการใช้งานจริงมากกว่า แม้จะเป็นที่อยู่ชุดตัวอักษรเดียวกัน แต่ความหมายที่แท้จริงอาจต่างกันไปตามเชนและประเภทบัญชี หากผู้ใช้เข้าใจผิดว่าเป็นคอนแทรกต์ปกติหรือบัญชีที่ปลอดภัย เงินอาจถูกโอนไปยังที่อยู่ที่ไม่สามารถเรียกคืนกลับมาได้
งานวิจัยแบ่ง ‘การใช้ที่อยู่ผิดพลาด’ ออกเป็นสองกลุ่ม คือการใช้บัญชีคอนแทรกต์ผิดพลาด (CA misuse) และการใช้บัญชีภายนอกผิดพลาด (EOA misuse) กรณี CA misuse คือการที่ผู้ใช้ปฏิบัติต่อที่อยู่ซึ่งไม่มีคอนแทรกต์อยู่จริง เสมือนเป็นที่อยู่สมาร์ทคอนแทรกต์
กรณี CA misuse มีจำนวน 49,344 กรณี ความเสียหายรวม 22,738.41 ETH และ 8,681.41 BNB แม้ผู้ใช้จะคิดว่าได้ส่งคำสั่งเรียกใช้ฟังก์ชันไปแล้ว แต่หากเครือข่ายนั้นไม่มีโค้ดคอนแทรกต์อยู่จริง ธุรกรรมก็อาจถูกประมวลผลเป็นเพียงการโอนเงินธรรมดา
ตัวอย่างเด่นคือที่อยู่ router ของยูนิสวอป(UNI) V2 ที่ใช้บนเครือข่ายทดสอบ Sepolia ของอีเธอเรียม ที่อยู่นี้ถูกเปิดดูมากกว่า 102,000 ครั้งในกระทู้ Stack Exchange และถูกใช้บ่อยในขั้นตอนทดสอบ แต่บนอีเธอเรียมเมนเน็ตกลับไม่มีโค้ดคอนแทรกต์อยู่ในช่วงเวลานั้น
ส่วน EOA misuse เกี่ยวข้องกับที่อยู่ที่คีย์ส่วนตัวหลุดออกไปในที่เก็บข้อมูลสาธารณะหรือเว็บไซต์ถาม-ตอบสำหรับนักพัฒนา ทีมวิจัยพบกรณี EOA misuse 15,996 กรณี ความเสียหายรวม 104,224.53 ETH และ 9,045.29 BNB
งานวิจัยระบุว่าระบบตรวจจับทั้งหมดมีความแม่นยำ 99.11% จากการตรวจสอบด้วยมือ อย่างไรก็ตาม นี่เป็นงานวิจัยเชิงวัดผลที่อาศัยฮิวริสติกและการตรวจสอบกลุ่มตัวอย่างเป็นหลัก ไม่ใช่ผลการสอบสวนที่ชี้ตัวผู้โจมตีรายใดรายหนึ่งโดยเฉพาะ
‘การใช้ที่อยู่ผิดพลาด’ ไม่ได้จบแค่ความผิดพลาดทั่วไปเท่านั้น ทีมวิจัยยังพบกรณีที่ผู้โจมตีอาศัยการใช้ที่อยู่ซ้ำข้ามเชน วางสมาร์ทคอนแทรกต์ที่เป็นอันตรายลงบนที่อยู่ที่มีเงินค้างอยู่แล้วจำนวน 469 กรณี
การโจมตีรูปแบบนี้ก่อความเสียหายรวม 3,446.37 ETH และ 431.79 BNB โดยอาศัยความคล้ายคลึงกันของระบบที่อยู่บนเครือข่ายทดสอบและเมนเน็ต ทำให้ผู้ใช้เข้าใจผิดว่าที่อยู่ที่คุ้นเคยเป็นเป้าหมายที่ปลอดภัย
กรณีที่เกี่ยวข้องกับ EIP-7702 ซึ่งเปิดทางให้บัญชีภายนอกมอบอำนาจการทำงานให้สมาร์ทคอนแทรกต์ มีจำนวน 17,270 กรณี ทีมวิจัยระบุว่าผู้โจมตีใช้โครงสร้างนี้เข้าควบคุมบัญชีที่หลุดออกไป และดึงเงินที่โอนเข้ามาออกไปโดยอัตโนมัติ
งานวิจัยชิ้นนี้เป็นการต่อยอดจากตัวเลขความเสียหายจากการใช้ที่อยู่ผิดพลาดที่ TokenPost เคยรายงานไปก่อนหน้านี้โดยเจาะลึกประเภทและโครงสร้างการโจมตีมากขึ้น สาเหตุความเสียหายไม่ได้มาจากข้อบกพร่องของสมาร์ทคอนแทรกต์เพียงอย่างเดียว แต่กระจายไปทั้งความสับสนระหว่างเครือข่ายทดสอบกับเมนเน็ต คีย์ส่วนตัวที่หลงเหลืออยู่ในที่เก็บข้อมูลสาธารณะ และความล้มเหลวในการตรวจสอบว่ามีโค้ดคอนแทรกต์อยู่บนเชนนั้นจริงหรือไม่
งานวิจัยเรื่องการใช้ที่อยู่ผิดพลาดยังสอดคล้องกับรายงานก่อนหน้านี้ที่ระบุว่าความเสียหายอาจเกิดขึ้นได้ทันทีที่เชื่อที่อยู่เดิมผิดหากการฟิชชิงที่อยู่เป็นการหลอกด้วยที่อยู่ปลอมที่คล้ายกัน งานวิจัยชิ้นนี้ครอบคลุมไปถึงความเสียหายจากความเข้าใจผิดเรื่องเชนและประเภทบัญชีด้วย
ทีมวิจัยระบุว่าก่อนใช้ที่อยู่ใด ควรตรวจสอบเครือข่ายให้แน่ชัดและยึดตามเอกสารทางการเป็นหลัก พร้อมเสนอว่ากระเป๋าเงินดิจิทัลควรมีฟังก์ชันแจ้งเตือนที่อยู่ที่ไม่มีโค้ดคอนแทรกต์บนเชนปัจจุบัน หรือที่อยู่ที่เคยมีประวัติคีย์ส่วนตัวหลุดมาก่อน
ข้อสรุปของงานวิจัยชิ้นนี้คือความคุ้นเคยกับที่อยู่เพียงอย่างเดียวไม่ได้แปลว่าคู่สัญญาปลายทางถูกต้องเสมอไป แหล่งตรวจสอบ: CryptoPotato ต้นฉบับ (https://cryptopotato.com/study-finds-575m-lost-through-ethereum-and-bnb-chain-address-errors/), รายชื่อ technical session ของ USENIX Security ’26 (https://www.usenix.org/conference/usenixsecurity26/technical-sessions)
ความคิดเห็น 0