Nghiên cứu đăng trên USENIX Security xác định 65.340 trường hợp lạm dụng địa chỉ blockchain có rủi ro cao, liên quan khoảng 2,5 triệu giao dịch và gây thiệt hại hơn 574,8 triệu USD.
Phân tích tập trung vào các địa chỉ hợp đồng và tài khoản do người dùng kiểm soát, trong đó việc tái sử dụng địa chỉ giữa nhiều blockchain và làm lộ khóa riêng tư là những rủi ro đáng chú ý.
- Nghiên cứu ghi nhận 65.340 địa chỉ có nguy cơ lạm dụng cao.
- Tổng thiệt hại ước tính vượt 574,8 triệu USD theo mức giá tháng 5/2025.
- Lạm dụng tài khoản hợp đồng liên quan 49.344 địa chỉ và khoảng 1,6 triệu giao dịch.
- Các tài khoản do người dùng kiểm soát chịu thiệt hại 104.244,53 ETH và 9.045,29 BNB.
Quy mô lạm dụng địa chỉ blockchain
65.340 trường hợp lạm dụng địa chỉ rủi ro cao đã liên quan đến khoảng 2,5 triệu giao dịch, với thiệt hại tương đương hơn 574,8 triệu USD.
| Nhóm dữ liệu | Địa chỉ rủi ro cao | Số giao dịch | Thiệt hại ETH | Thiệt hại BNB |
|---|---|---|---|---|
| Tổng số trường hợp | 65.340 | Khoảng 2,5 triệu | 126.982,94 | 17.726,7 |
| Lạm dụng tài khoản hợp đồng (CA) | 49.344 | Khoảng 1,6 triệu | 22.738,41 | 8.681,41 |
| Lạm dụng tài khoản do người dùng kiểm soát (EOA) | 15.996 | Khoảng 910.000 | 104.244,53 | 9.045,29 |
Giá trị thiệt hại được tính theo mức giá tham chiếu tháng 5/2025, gồm 4.408 USD cho mỗi ETH và 847 USD cho mỗi BNB. Hai con số này được dùng để quy đổi tổng lượng tài sản bị mất sang hơn 574,8 triệu USD.
Lạm dụng tài khoản hợp đồng liên quan đến địa chỉ dùng chung
Lạm dụng tài khoản hợp đồng xảy ra khi cùng một địa chỉ được sử dụng trên các mạng khác nhau nhưng có trạng thái hoặc mã hợp đồng không giống nhau.
Nhóm nghiên cứu xác định 49.344 địa chỉ thuộc nhóm này, liên quan khoảng 1,6 triệu giao dịch. Thiệt hại được ghi nhận là 22.738,41 ETH và 8.681,41 BNB.
Riêng các trường hợp liên quan GitHub gồm 21.160 địa chỉ trên BNB Chain và 26.908 địa chỉ Ethereum, kéo theo thiệt hại lần lượt 7.513,66 BNB và 19.229,40 ETH.
Trường hợp UniswapV2Router02 trên Sepolia
Địa chỉ UniswapV2Router02 0xC532…4008 trên Sepolia cho thấy một địa chỉ có thể tạo ra rủi ro khi được dùng trên nhiều mạng.
Địa chỉ này đã thực hiện khoảng 158.775 giao dịch trên Sepolia tính đến tháng 8/2025. Tuy nhiên, trên Ethereum mainnet, địa chỉ không có mã hợp đồng và vẫn nhận 88 giao dịch từ người dùng.
Ngày 6/10/2024, một kẻ tấn công triển khai hợp đồng độc hại trên cùng địa chỉ và rút 3,78 ETH mà người dùng đã gửi nhầm.
Chi tiết kỹ thuật của nghiên cứu được trình bày trong báo cáo của nhóm nghiên cứu đăng trên USENIX Security.
Khóa riêng tư bị công khai gây thiệt hại cho EOA
Các địa chỉ EOA là tài khoản do khóa riêng tư kiểm soát, và việc công khai khóa riêng tư là nguyên nhân chính dẫn đến thiệt hại trong nhóm này.
Nghiên cứu ghi nhận 15.996 địa chỉ EOA rủi ro cao, liên quan khoảng 910.000 giao dịch và thiệt hại 9.045,29 BNB cùng 104.244,53 ETH.
Các trường hợp liên quan GitHub chiếm 103.402,53 ETH và 8.521,07 BNB. Một ví dụ là địa chỉ kiểm thử Truffle 0x627…3Ef57, có khóa riêng tư công khai, khiến tài sản gửi nhầm có thể bị rút ngay lập tức.

Phần lớn địa chỉ GitHub chưa bị lạm dụng
Hơn 85% địa chỉ được thu thập từ GitHub chưa bị lạm dụng, nhưng vẫn được đánh giá là có nguy cơ nếu người dùng tiếp tục tương tác với các địa chỉ đang ở trạng thái không hoạt động hoặc đã bị xâm phạm.
Hệ thống phát hiện của nhóm nghiên cứu đạt độ chính xác 99,11%. Kết quả này cho thấy nguy cơ có thể gia tăng khi các địa chỉ có khóa riêng tư bị công khai hoặc địa chỉ được tái sử dụng giữa nhiều mạng tiếp tục nhận tài sản.
Một báo cáo khác cho biết thiệt hại liên quan đến hình thức đầu độc địa chỉ trên Ethereum đạt khoảng 62 triệu USD trong giai đoạn từ cuối năm 2025 đến đầu năm 2026.
Những câu hỏi thường gặp
Lạm dụng địa chỉ blockchain là gì? Lạm dụng địa chỉ blockchain là việc sử dụng một địa chỉ trong bối cảnh mạng hoặc loại tài khoản khác với trạng thái ban đầu, hoặc để lộ thông tin kiểm soát địa chỉ, làm tăng nguy cơ người dùng gửi tài sản nhầm và bị rút mất.
Nghiên cứu ghi nhận bao nhiêu trường hợp rủi ro cao? Nghiên cứu ghi nhận 65.340 trường hợp lạm dụng địa chỉ rủi ro cao, liên quan khoảng 2,5 triệu giao dịch.
Lạm dụng tài khoản hợp đồng gây thiệt hại bao nhiêu? Lạm dụng tài khoản hợp đồng liên quan 49.344 địa chỉ và gây thiệt hại 22.738,41 ETH cùng 8.681,41 BNB.
Vì sao các địa chỉ EOA bị mất tài sản? Nguyên nhân chính là khóa riêng tư bị công khai. Các địa chỉ này liên quan 104.244,53 ETH và 9.045,29 BNB bị thiệt hại.
Địa chỉ trên GitHub có an toàn tuyệt đối không? Không. Dù hơn 85% địa chỉ được thu thập từ GitHub chưa bị lạm dụng, việc khóa riêng tư công khai hoặc địa chỉ tiếp tục nhận tài sản vẫn có thể tạo ra rủi ro.
Tổng kết
Nghiên cứu xác định hàng chục nghìn địa chỉ blockchain có nguy cơ lạm dụng, với thiệt hại chủ yếu đến từ việc tái sử dụng địa chỉ giữa các mạng và công khai khóa riêng tư của tài khoản EOA.










