Delegación de monedero EIP-7702 vinculada al 63% de transacciones maliciosas, pérdidas de $2,3 millones

iconNewsBTC
Compartir
AI summary iconResumen
Un estudio reciente presentado en el Simposio de Seguridad USENIX reveló que el 63% de las transacciones de autorización EIP-7702 estaban vinculadas a contratos controlados por atacantes, causando pérdidas superiores a los 2,3 millones de dólares. El problema surge de la delegación maliciosa y superficies de ataque más amplias, no de una falla central en ethereum. El diseño del monedero y la comprensión del usuario sobre la delegación siguen siendo preocupaciones clave de seguridad. A medida que MiCA se acerca a su implementación, los hallazgos destacan la necesidad de medidas más sólidas contra el fraude para prevenir el abuso de los mecanismos de delegación en transacciones cripto.

La función de delegación de monedero de EIP-7702 de Ethereum enfrenta un nuevo escrutinio tras la investigación de seguridad presentada en el Simposio de Seguridad USENIX, que vinculó una gran parte de las transacciones de autorización analizadas con contratos controlados por atacantes.

La investigación encontró que el 63% de las transacciones de autorización EIP-7702 en la muestra analizada estaban conectadas a contratos maliciosos, con actividades automatizadas de vaciamiento de monederos que contribuyeron a más de $2.3 millones en robos confirmados.

Eso suena alarmante, pero el enfoque importa.

Esto no es lo mismo que decir que EIP-7702 tiene un error inherente en el protocolo. La preocupación es que la delegación de monedero puede ampliar la superficie de ataque cuando los usuarios son engañados para firmar autorizaciones maliciosas.

En otras palabras, el peligro se encuentra en la intersección de la flexibilidad del protocolo, la experiencia de usuario del monedero, el comportamiento del usuario y la infraestructura de phishing.

TL;DR

  • La investigación de seguridad vinculó el 63% de las transacciones de autorización analizadas de EIP-7702 con contratos controlados por atacantes.
  • La investigación identificó más de $2.3 millones en robos confirmados.
  • El problema es la delegación maliciosa y la superficie de ataque del monedero, no necesariamente un error en el protocolo central de ethereum.

¿Qué cambia EIP-7702?

EIP-7702 es parte de la dirección más amplia de abstracción de cuenta de Ethereum.

Permite que las cuentas propiedad externa se comporten temporalmente de manera más similar a las cuentas de contrato inteligente mediante la delegación de la ejecución de código. Esto abre la puerta a experiencias de monedero mejoradas, transacciones por lotes, gas patrocinado, automatización y controles de cuenta más flexibles.

Esas funciones pueden ser útiles.

Pero la flexibilidad también crea nuevos riesgos para los usuarios. Si un sitio malicioso convence a un usuario de firmar la autorización de delegación incorrecta, el atacante puede obtener mucho más poder del que permitiría una firma de phishing típica.

Por eso el diseño del monedero es tan importante.

Una función potente puede volverse peligrosa si los usuarios no pueden comprender claramente lo que están autorizando.

Los intentos de phishing avanzan con la tecnología

Los atacantes se adaptan rápidamente.

Cuando los monederos de cripto se vuelven más capaces, las campañas de phishing evolucionan para explotar esas capacidades. En ciclos anteriores, los atacantes se centraban fuertemente en frases semilla, aprobaciones maliciosas, airdrops falsos y firmas que agotan el monedero.

La delegación añade otra herramienta.

Un usuario puede pensar que está firmando una transacción rutinaria o interactuando con una aplicación normal, cuando en realidad está autorizando código que otorga a un atacante un control peligroso. Una vez que esto ocurre, los sistemas automatizados pueden vaciar los activos rápidamente.

La cifra de pérdida de $2.3 millones del estudio muestra que esto no es solo teórico.

La experiencia del monedero ahora es una capa de seguridad

La seguridad de ethereum a menudo se discute a nivel de protocolo.

Pero para la mayoría de los usuarios, las interfaces de monedero son el verdadero límite de seguridad. Un protocolo puede ser técnicamente sólido, mientras que los usuarios aún pierden fondos porque los mensajes son confusos, los permisos no están claros o las transacciones maliciosas son difíciles de interpretar.

EIP-7702 hace que eso sea más importante.

Los monederos pueden necesitar advertencias más claras, herramientas de simulación mejores, visualizaciones más sólidas de la delegación, verificaciones de reputación de contratos y flujos predeterminados más seguros. Los usuarios deben saber cuándo una firma otorga a un contrato control significativo sobre su cuenta.

Si no pueden comprender el permiso, no pueden evaluar el riesgo.

No culpes solo la función

Sería demasiado simple decir que EIP-7702 es “malo”.

La abstracción de cuenta es una parte fundamental para hacer más fácil el uso de ethereum. Monederos mejores podrían reducir la fricción, mejorar la incorporación y ayudar a los usuarios comunes a evitar algunos de los problemas que hacen que el cripto se sienta difícil hoy en día.

El problema es la implementación y la protección del usuario.

Nuevas capacidades requieren herramientas de seguridad equivalentes. De lo contrario, los atacantes obtienen la ventaja antes que los usuarios normales.

Eso ya ha sucedido antes en cripto.

Cada vez que la experiencia de usuario se vuelve más compleja, los actores maliciosos buscan confusión. EIP-7702 no es diferente.

¿Qué viene a continuación?

El siguiente paso no es el pánico. Es fortalecerse.

Los equipos de monederos, investigadores de seguridad, desarrolladores de dapps y proveedores de infraestructura de ethereum necesitarán mejorar cómo se muestran, simulan y restringen los permisos de delegación. El objetivo debe ser preservar los beneficios de la abstracción de cuenta sin facilitar el phishing.

Para los usuarios, el mensaje es más sencillo: las firmas de delegación merecen una precaución adicional.

Si el mensaje del monedero no es claro, si el sitio es desconocido o si la firma parece otorgar permisos amplios a la cuenta, la opción más segura es detenerse.

La hoja de ruta de abstracción de cuentas de Ethereum sigue siendo importante. Pero esta investigación muestra que un mayor poder del monedero debe ir acompañado de una mayor seguridad del monedero.

Este artículo se basa en investigación de seguridad presentada en el Simposio de Seguridad USENIX y reportes públicos sobre la actividad de autorización de EIP-7702.

Este artículo fue escrito por el equipo de noticias y editado por Samuel Rae.

Este informe se basa en la información publicada en los documentos de divulgación en primary source documentation.

Descargo de responsabilidad: La información contenida en esta página puede proceder de terceros y no refleja necesariamente los puntos de vista u opiniones de KuCoin. Este contenido se proporciona solo con fines informativos generales, sin ninguna representación o garantía de ningún tipo, y tampoco debe interpretarse como asesoramiento financiero o de inversión. KuCoin no es responsable de ningún error u omisión, ni de ningún resultado derivado del uso de esta información. Las inversiones en activos digitales pueden ser arriesgadas. Evalúa con cuidado los riesgos de un producto y tu tolerancia al riesgo en función de tus propias circunstancias financieras. Para más información, consulta nuestras Condiciones de uso y la Declaración de riesgos.