EIP-7702 Wallet Delegation na May Kaugnayan sa 63% ng Mga Masasamang Transaksyon, $2.3M na Pagkawala

iconNewsBTC
I-share
AI summary iconSummary
Isang bagong pag-aaral na ipinakita sa USENIX Security Symposium ay nagpakita na ang 63% ng mga transaksyon sa EIP-7702 ay nakakonekta sa mga kontrata na kontrolado ng mga attacker, na nagdulot ng higit sa $2.3 milyon sa mga pagkawala. Ang problema ay nagmumula sa masasamang delegation at mas malawak na attack surfaces, hindi sa core na kahinaan ng ethereum. Ang disenyo ng wallet at ang pag-unawa ng mga user sa delegation ay nananatiling mahalagang isyu sa seguridad. Habang malapit na ang pagpapatupad ng MiCA, ang mga natuklasan ay nagpapakita ng pangangailangan para sa mas malakas na CFT measures upang pigilan ang pang-aabuso sa mga mekanismo ng delegation sa crypto transactions.

Ang tampok ng pag-delegate ng wallet ng Ethereum na EIP-7702 ay nakakaranas ng muli pang pagmamasid pagkatapos ipakita ng seguridad na pananaliksik sa USENIX Security Symposium na ang malaking bahagi ng mga analisadong transaksyon ng pahintulot ay kumokonekta sa mga kontrata na kontrolado ng mga attacker.

Nakita ng pananaliksik na 63% ng mga transaksyon ng pagsasang-ayon sa EIP-7702 sa nasamplang analisado ay konektado sa mga masasamang kontrata, na may automated na aktibidad ng pagbubuwal ng wallet na nagkontribyu sa higit sa $2.3 milyon sa napatunayang pagkakawala.

Mukhang nakakatakot, ngunit mahalaga ang paraan ng pagpapahayag.

Hindi ito katulad ng pagsasabi na may inherent na protocol bug ang EIP-7702. Ang pag-aalala ay ang pag-delegate ng wallet ay maaaring palawakin ang attack surface kapag hinuhusgahan ang mga user na mag-sign ng masasamang pahintulot.

Sa ibang salita, ang panganib ay nasa intersection ng protocol flexibility, wallet UX, user behavior, at phishing infrastructure.

TL;DR

  • Nakalink ng pag-aaral sa seguridad ang 63% ng mga analizadong transaksyon ng pagsasang-ayon na EIP-7702 sa mga kontrata na kontrolado ng mga attacker.
  • Nakatuklas ang pananaliksik ng higit sa $2.3 milyon sa napatunayang pagkakawala.
  • Ang problema ay ang masamang delegation at wallet attack surface, hindi kailangang isang core Ethereum protocol bug.

Ano ang mga pagbabago sa EIP-7702

Ang EIP-7702 ay bahagi ng mas malawak na direksyon ng account-abstraction ng Ethereum.

Nagpapahintulot ito sa mga externally owned accounts na tumutugon nang pansamantala nang mas tulad ng mga smart contract account sa pamamagitan ng pag-delegate ng code execution. Nagbubukas ito ng daan para sa mas magandang wallet experience, batched transactions, sponsored gas, automation, at mas fleksibleng account controls.

Maaaring magamit ang mga tampok na iyon.

Ngunit ang pagiging flexible ay naglalikha rin ng bagong panganib sa mga user. Kung makakapag-convince ang isang masasamang site ang isang user na mag-sign ng maling delegation authorization, maaaring makakuha ang attacker ng mas malaking kapangyarihan kaysa sa ano man ang maaaring bigyan ng pahintulot ng isang karaniwang phishing signature.

Dahil dito, mahalaga ang disenyo ng wallet.

Maaaring maging mapanganib ang isang makapangyarihang tampok kung hindi makakaintindihan nang malinaw ng mga gumagamit ang kanilang pinapahintulutan.

Ang phishing ay gumagalaw kasama ang teknolohiya

Mabilis na nag-aadapt ang mga attacker.

Kapag naging mas kayang mga wallets ang crypto, lumalago ang mga phishing campaign upang pagsamantalan ang mga kakayahan na iyon. Sa mga nakaraang siklo, ang mga mang-aabuso ay nakatuon sa mga seed phrase, masasamang pagpapahintulot, pekeng airdrop, at mga signature na nag-aalis ng pera sa wallet.

Ang pag-delegate ay nagdaragdag ng isa pang kasangkapan.

Maaaring akalain ng isang user na nagpapakasalang sila sa isang karaniwang transaksyon o nag-iinteraktibo sa isang karaniwang aplikasyon, nang sa totoo lang ay pinapahintulutan nila ang isang code na nagbibigay ng mapanganib na kontrol sa isang attacker. Pagkatapos nito, maaaring agad na bawasan ng automated na mga sistema ang mga ari-arian.

Ang bilang ng pagkawala na $2.3 milyon ng pananaliksik ay nagpapakita na hindi ito puro teorya.

Ang Wallet UX ay Ngayon ay Isang Layer ng Seguridad

Madalas pag-usapan ang seguridad ng ethereum sa antas ng protokolo.

Ngunit para sa karamihan sa mga user, ang mga interface ng wallet ang tunay na hangganan ng seguridad. Maaaring teknikal na maayos ang isang protokolo habang patuloy pa ring nawawala ang pera ng mga user dahil sa kalituhan sa mga prompt, hindi malinaw ang mga pahintulot, o mahirap i-interpret ang mga masasamang transaksyon.

Mahalaga pa nang higit ang EIP-7702.

Maaaring kailanganin ng mga wallet ang mas malinaw na mga babala, mas mahusay na mga tool para sa simulasyon, mas malakas na pagpapakita ng delegation, mga pag-check sa reputasyon ng contract, at mas ligtas na default flows. Kailangan ng mga gumagamit na malaman kung kailan ibinibigay ng isang signature ang makabuluhang kontrol ng contract sa kanilang account.

Kung hindi nila maintindihan ang pahintulot, hindi nila masusukat ang panganib.

Huwag Isiping Mga Feature Lang ang Kasalanan

Masyadong simpleng sabihin na “masama” ang EIP-7702.

Ang account abstraction ay isang malaking bahagi ng paggawang mas madaling gamitin ang ethereum. Maaaring mapabawas ang mga hadlang, mapabuti ang onboarding, at matulungan ng mas mahusay na wallet ang karaniwang gumagamit na maiwasan ang ilang mga problema na nagiging sanhi ng pagkakaroon ng hirap sa crypto ngayon.

Ang problema ay ang implementasyon at pagprotekta sa user.

Kailangan ng mga bagong kakayahan ang katumbas na mga kasangkapan sa kaligtasan. Kung hindi, ang mga hacker ang makakabenefit bago ang karaniwang mga gumagamit.

Nangyari na iyon dati sa crypto.

Bawat beses na mas kumplikado ang user experience, hinahanap ng mga masasamang aktor ang kalituhan. Ang EIP-7702 ay hindi iba.

Ano ang Susunod

Ang susunod na hakbang ay hindi ang pagkakaroon ng panik. Ito ay pagpapalakas.

Kailangan ng mga team ng wallet, mga researcher sa seguridad, mga developer ng dapp, at mga provider ng Ethereum infrastructure na mapabuti kung paano ipinapakita, isinasimula, at inaayos ang mga pahintulot sa delegation. Ang layunin ay dapat na panatilihin ang mga benepisyo ng account abstraction nang hindi ginagawang mas madali ang phishing.

Para sa mga user, mas simpleng mensahe: ang delegation signatures ay dapat may karagdagang pag-iingat.

Kung ang wallet prompt ay hindi malinaw, kung ang site ay hindi pamilyar, o kung ang signature ay tila nagbibigay ng malawak na pahintulot sa account, ang pinakaligtas na hakbang ay tumigil.

Ang road map ng account abstraction ng ethereum ay patuloy na mahalaga. Ngunit ipinapakita ng pananaliksik na ang mas mahusay na kapangyarihan ng wallet ay dapat kasama ng mas mahusay na kaligtasan ng wallet.

Batay sa artikulong ito sa pag-aaral sa seguridad na ipinakita sa USENIX Security Symposium at publikong pagrereport tungkol sa aktibidad ng EIP-7702 authorization.

Isinulat ng News Desk at in-edit ni Samuel Rae.

Batay sa ulat na ito sa impormasyon na inilabas sa mga pahayag sa primary source documentation.

Disclaimer: Ang information sa page na ito ay maaaring nakuha mula sa mga third party at hindi necessary na nagre-reflect sa mga pananaw o opinyon ng KuCoin. Ibinigay ang content na ito para sa mga pangkalahatang informational purpose lang, nang walang anumang representation o warranty ng anumang uri, at hindi rin ito dapat ipakahulugan bilang financial o investment advice. Hindi mananagot ang KuCoin para sa anumang error o omission, o para sa anumang outcome na magreresulta mula sa paggamit ng information na ito. Maaaring maging risky ang mga investment sa mga digital asset. Pakisuri nang maigi ang mga risk ng isang produkto at ang risk tolerance mo batay sa iyong sariling kalagayang pinansyal. Para sa higit pang information, mag-refer sa aming Terms ng Paggamit at Disclosure ng Risk.