تفويض المحافظ EIP-7702 مرتبط بـ 63% من المعاملات الخبيثة، وخسائر بقيمة 2.3 مليون دولار

iconNewsBTC
مشاركة
AI summary iconملخص
كشفت دراسة حديثة قُدمت في مؤتمر USENIX Security Symposium أن 63% من معاملات التفويض EIP-7702 كانت مرتبطة بعقود يتحكم فيها المهاجمون، مما تسبب في خسائر تجاوزت 2.3 مليون دولار. تعود المشكلة إلى التفويض الخبيث ومساحات الهجوم الأوسع، وليس إلى عيب أساسي في إيثريوم. لا تزال تصميمات المحافظ وفهم المستخدمين للتفويض مخاوف أمنية رئيسية. مع اقتراب تنفيذ MiCA، تسلط هذه النتائج الضوء على الحاجة إلى تعزيز تدابير مكافحة غسل الأموال لمنع إساءة استخدام آليات التفويض في المعاملات المشفرة.

تواجه ميزة تفويض المحافظ لـ EIP-7702 في إيثريوم مراجعة متجددة بعد أن ربطت أبحاث أمنية قُدمت في مؤتمر USENIX Security Symposium نسبة كبيرة من معاملات التفويض المُحلَّلة بعقود يسيطر عليها المهاجمون.

أظهر البحث أن 63% من معاملات التفويض الخاصة بـ EIP-7702 في العينة المُحلَّلة كانت مرتبطة بعقود خبيثة، حيث ساهمت أنشطة السحب الآلي للمحفظة في أكثر من 2.3 مليون دولار من السرقات المؤكدة.

هذا يبدو مخيفًا، لكن الطريقة التي تُقدَّم بها مهمة.

هذا ليس نفس قول إن EIP-7702 يحتوي على عيب بروتوكولي داخلي. القلق هو أن تفويض المحفظة يمكن أن يوسع سطح الهجوم عندما يتم خداع المستخدمين لتوقيع تفويضات ضارة.

بمعنى آخر، الخطر يقع عند تقاطع مرونة البروتوكول وتجربة المستخدم في المحافظ وسلوك المستخدم وهياكل التصيد.

ملخص

  • ربط البحث الأمني 63% من معاملات التفويض المُحلَّلة الخاصة بـ EIP-7702 بعقود يتحكم فيها المهاجمون.
  • كشف البحث عن أكثر من 2.3 مليون دولار في سرقات مؤكدة.
  • المشكلة هي التفويض الخبيث وسطح الهجوم على المحافظ، وليس بالضرورة عيبًا في بروتوكول إيثريوم الأساسي.

ما الذي يغيره EIP-7702

EIP-7702 هو جزء من اتجاه تجريد الحسابات الأوسع في Ethereum.

يسمح للحسابات المملوكة خارجيًا بالسلوك مؤقتًا بشكل أكثر شبهاً بحسابات العقد الذكي من خلال تفويض تنفيذ الكود. وهذا يفتح الباب أمام تجارب محفظة أفضل، ومعاملات مجمعة، وغاز ممول، وأتمتة، وتحكم أكثر مرونة في الحسابات.

يمكن أن تكون هذه الميزات مفيدة.

لكن المرونة تخلق أيضًا مخاطر جديدة للمستخدمين. إذا أقنع موقع ضار مستخدمًا بالتوقيع على إذن تفويض خاطئ، فقد يكتسب المهاجم قوة أكبر بكثير مما يسمح به توقيع التصيد الاعتيادي.

لهذا السبب يهم تصميم المحافظ كثيرًا.

ميزة قوية يمكن أن تصبح خطرة إذا لم يتمكن المستخدمون من فهم ما يصرحون به بوضوح.

الاحتيال يتحرك مع التكنولوجيا

المهاجمون يتكيفون بسرعة.

عندما تصبح محافظ العملات المشفرة المحفظات أكثر قدرة، تتطور حملات التصيد لاستغلال هذه القدرات. في الدورات السابقة، ركّز المهاجمون بشدة على عبارات الاسترداد، والموافقات الخبيثة، وعروض التوزيع الزائفة، والتوقيعات التي تفرغ المحافظ.

التفويض يضيف أداة أخرى.

قد يعتقد المستخدم أنه يوقّع على معاملة روتينية أو يتفاعل مع تطبيق عادي، بينما هو في الواقع يُصرّح برمز يمنح المهاجم تحكمًا خطيرًا. بمجرد حدوث ذلك، يمكن للأنظمة الآلية تفريغ الأصول بسرعة.

يُظهر رقم الخسارة البالغ 2.3 مليون دولار أن هذا ليس مجرد نظرية.

تجربة المحافظ أصبحت الآن طبقة أمان

يُناقش أمان إيثريوم غالبًا على مستوى البروتوكول.

لكن بالنسبة لمعظم المستخدمين، فإن واجهات المحافظ هي الحدود الأمنية الحقيقية. يمكن أن يكون البروتوكول سليمًا من الناحية التقنية، بينما لا يزال المستخدمون يخسرون أموالهم لأن التنبيهات غير واضحة، أو الصلاحيات غير مفهومة، أو المعاملات الخبيثة صعبة التفسير.

تجعل EIP-7702 ذلك أكثر أهمية.

قد تحتاج المحافظ إلى تحذيرات أكثر وضوحًا، وأدوات محاكاة أفضل، وعرض أقوى للتفويض، وفحوصات لسمعة العقود، وتدفقات افتراضية أكثر أمانًا. يحتاج المستخدمون إلى معرفة متى تعطي التوقيعات للعقد تحكمًا ذا معنى على حسابهم.

إذا لم يستطيعوا فهم الإذن، فلا يمكنهم تقييم المخاطر.

لا تلقي اللوم على الميزة وحدها

سيكون من البساطة بمكان القول إن EIP-7702 "سيء".

التجريد الحسابي هو جزء رئيسي من جعل إيثريوم أسهل في الاستخدام. يمكن للمحافظ الأفضل تقليل العوائق، وتحسين عملية التسجيل، ومساعدة المستخدمين العاديين على تجنب بعض المشكلات التي تجعل التشفير يبدو صعبًا اليوم.

المشكلة هي التنفيذ وحماية المستخدم.

القدرات الجديدة تحتاج إلى أدوات أمان متناسبة. وإلا، فإن المهاجمين يستفيدون قبل المستخدمين العاديين.

لقد حدث ذلك من قبل في عالم العملات المشفرة.

في كل مرة يصبح فيها تجربة المستخدم أكثر تعقيدًا، يبحث المعتدون الخبيثون عن التشويش. EIP-7702 ليست استثناءً.

ما الذي يلي

الخطوة التالية ليست الذعر. إنها التقوية.

ستحتاج فرق المحافظ، وباحثو الأمان، ومطورو تطبيقات dapp، وموفرو بنية Ethereum إلى تحسين طريقة عرض ومحاكاة وقيود صلاحيات التفويض. يجب أن يكون الهدف هو الحفاظ على مزايا تجريد الحساب دون جعل التصيد أسهل.

للمستخدمين، الرسالة أبسط: توقيعات التفويض تستحق الحذر الإضافي.

إذا كان طلب المحفظة غير واضح، أو إذا كان الموقع غير مألوف، أو إذا بدا أن التوقيع يمنح صلاحيات واسعة للحساب، فإن أأمن خطوة هي التوقف.

يبقى طريق حسابات إيثريوم مهماً. لكن هذا البحث يُظهر أن تعزيز قدرة المحفظة يجب أن يرافقه تحسين سلامتها.

هذه المقالة مبنية على بحث أمني قُدم في مؤتمر USENIX Security Symposium والتقارير العامة حول نشاط التفويض EIP-7702.

تم كتابة هذه المقالة من قبل مكتب الأخبار وتحريرها من قبل سامويل راي.

يُستند هذا التقرير إلى المعلومات المنشورة في الإفصاحات في primary source documentation.

إخلاء المسؤولية: قد تكون المعلومات الواردة في هذه الصفحة قد حصلت عليها من أطراف ثالثة ولا تعكس بالضرورة وجهات نظر أو آراء KuCoin. يُقدّم هذا المحتوى لأغراض إعلامية عامة فقط ، دون أي تمثيل أو ضمان من أي نوع ، ولا يجوز تفسيره على أنه مشورة مالية أو استثمارية. لن تكون KuCoin مسؤولة عن أي أخطاء أو سهو ، أو عن أي نتائج ناتجة عن استخدام هذه المعلومات. يمكن أن تكون الاستثمارات في الأصول الرقمية محفوفة بالمخاطر. يرجى تقييم مخاطر المنتج بعناية وتحملك للمخاطر بناء على ظروفك المالية الخاصة. لمزيد من المعلومات، يرجى الرجوع إلى شروط الاستخدام واخلاء المسؤولية.