Kryptolehti.fi Oppaat
Ladataan markkinadataa…
Tuore tutkimus: 574,8 miljoonaa dollaria hukassa osoitevirheiden vuoksi Ethereumissa ja BNB Chainissa

Tuore tutkimus: 574,8 miljoonaa dollaria hukassa osoitevirheiden vuoksi Ethereumissa ja BNB Chainissa

17. elokuuta 2026 klo 11.51 Markkinat Lasse Braden
Lue tiivistelmä

Tutkijat osoittavat, että rahat katoavat usein ilman huijausta tai murtoa, koska lohkoketju hyväksyy virheellisen mutta oikealta näyttävän osoitteen aivan kuin se olisi oikea.

Transaktio vahvistuu normaalisti, lompakko näyttää onnistuneen siirron, eikä mikään varoita käyttäjää. Silti rahat ovat poissa, eikä kyse ole huijauksesta vaan osoitteesta, joka näytti oikealta muttei ollut sitä.

Tuore akateeminen tutkimus antaa tälle riskille tarkan hinnan. Tutkijat tunnistivat 65 340 korkean riskin tapausta ja yhteensä 574,8 miljoonaa dollaria menetettyjä varoja Ethereumissa ja BNB Chainissa.

Summa perustuu kiinteisiin referenssihintoihin, joissa ETH on 4 408 ja BNB 847 dollaria, ei ajankohdan mukaisiin kursseihin. Tutkijat itse kutsuvat lukua varovaiseksi alarajaksi, koska laskelma kattaa vain natiivit tokenit.

Tutkimus "Lost in Blockchain Address Misuse: Hidden Cross-Platform Risks and Their Security Impact" on hyväksytty USENIX Security 2026 -konferenssiin. Tutkimusta johti Zhenzhe Shao, Sun Yat-senin ja Zhejiangin yliopistojen tutkija.

Ryhmä kävi läpi 16,3 miljoonaa yksityisavainta 63 004 julkisesta GitHub-repositoriosta ja tunnisti yli 10 miljoonaa mahdollista osoitetta. Analyysi kattoi noin 2,5 miljoonaa transaktiota tammikuun 2015 ja toukokuun 2025 väliltä, ja menetelmän tarkkuudeksi ilmoitettiin 99,11 prosenttia.

Sopimus toimi testiverkossa, ei päälohkoketjussa

Suurin yksittäinen kategoria on sopimusosoitteiden väärinkäyttö. Siihen liittyy 49 344 tapausta, joissa yhteensä 22 738,41 ETH ja 8 681,41 BNB päätyi osoitteisiin ilman odotettua koodia. Esimerkkinä tutkijat mainitsevat Uniswap V2:n router-sopimuksen osoitteen, joka toimi Ethereumin Sepolia-testiverkossa.

Aiheesta kertova Stack Exchange -ketju keräsi yli 100 000 katselukertaa. Päälohkoketjussa samalla osoitteella ei ollut koodia lainkaan, joten käyttäjien lähettämä ETH kirjautui tavallisena siirtona ja lukkiutui osoitteeseen pysyvästi.

Peräti 469 tapauksessa hyökkääjät menivät vielä pidemmälle. He asensivat haitallisen sopimuksen osoitteeseen, johon käyttäjät olivat aiemmin lähettäneet varoja vahingossa, ja muuttivat näin aiemman erehdyksen varkauden välineeksi. Menetykset näissä tapauksissa nousivat 3 446,37 ETH:iin ja 431,79 BNB:hen.

Vuotaneet avaimet ja uusi delegointitekniikka

Toinen laaja ryhmä liittyy vuotaneisiin yksityisavaimiin. Ryhmässä on 15 996 tapausta, joissa menetettiin 104 224,53 ETH ja 9 045,29 BNB. Avaimet olivat päätyneet GitHub-repositorioihin, oppaisiin tai kysymys-vastauspalstoille, ja botit tyhjensivät osoitteet automaattisesti heti varojen saavuttua.

Delegointivaltuutus (EIP-7702)

Ethereumin toukokuisessa Pectra-päivityksessä käyttöön otettu EIP-7702 antaa tavallisen lompakon liittää itseensä väliaikaisesti älysopimuskoodia allekirjoitetulla valtuutuksella, ilman että osoite tai yksityisavain vaihtuu. Hyökkääjä voi käyttää jo vaarantunutta avainta valtuuttaakseen haitallisen sopimuksen, joka ohjaa kaikki tulevat varat automaattisesti eteenpäin.

Blockonomin mukaan EIP-7702-väärinkäyttötapauksia oli 17 270, mutta lukua ei ole toistaiseksi vahvistettu muista lähteistä. Varovaisempi, ristiin tarkistettu arvio tulee CryptoBriefingiltä. EIP-7702-väärinkäyttö ja deterministisen sopimusosoitteen hyväksikäyttö yhdessä vastasivat 15,7 miljoonasta dollarista eli 2,7 prosentista koko summasta.

Osoitevirheet ovat vain osa laajempaa kuvaa.

Blockaidin heinäkuun lopulla julkaiseman H1 2026 -raportin mukaan alkuvuonna varastettiin krypto-omaisuutta 1,1 miljardin dollarin edestä 212 tapauksessa. Neljä yksittäistä murtoa vastasi 64 prosentista koko summasta. Suurimmat olivat KelpDAOn 292 miljoonan ja Drift Protocolin 285 miljoonan dollarin tapaukset, jotka molemmat yhdistettiin Lazarus-ryhmään.

Valtaosa varastetuista varoista, 74 prosenttia, menetettiin operatiivisen turvallisuuden virheiden takia – ei älysopimusten bugien. Osoitevirhe ei vaadi haittaohjelmaa eikä murtautumista. Riittää, että käyttäjä luottaa osoitteeseen ihan liikaa.

LB
Lasse Braden

Päätoimittaja

Kryptolehti.fi:n päätoimittaja ja kryptovaluutta-analyytikko.

Lisää Kryptolehti suosikkilähteeksi Googlessa

Vaatii Google-tilille kirjautumisen.

Aiheeseen liittyvät oppaat

Lue myös