Délégation de wallet EIP-7702 liée à 63 % des transactions malveillantes, pertes de 2,3 M $

iconNewsBTC
Partager
AI summary iconRésumé
Une étude récente présentée au USENIX Security Symposium a révélé que 63 % des transactions d'autorisation EIP-7702 étaient liées à des contrôles d'attaquants, entraînant des pertes de plus de 2,3 millions de dollars. Le problème provient de délégations malveillantes et de surfaces d'attaque plus larges, et non d'une faille fondamentale d'ethereum. La conception des wallets et la compréhension des utilisateurs concernant la délégation restent des préoccupations de sécurité majeures. Alors que MiCA avance vers sa mise en œuvre, ces résultats soulignent la nécessité de mesures CFT plus robustes pour prévenir l'abus des mécanismes de délégation dans les transactions cryptographiques.

La fonction de délégation de wallet d'EIP-7702 d'ethereum fait l'objet d'un nouveau examen après qu'une recherche sur la sécurité présentée au USENIX Security Symposium a lié une grande partie des transactions d'autorisation analysées à des contrôles contrôlés par des attaquants.

La recherche a révélé que 63 % des transactions d'autorisation EIP-7702 dans l'échantillon analysé étaient liées à des contrats malveillants, les activités automatisées de vidange de wallet ayant contribué à plus de 2,3 millions de dollars de vols confirmés.

Cela semble alarmant, mais le cadre compte.

Ce n'est pas la même chose que de dire que l'EIP-7702 présente un bogue inhérent au protocole. La préoccupation est que la délégation de wallet peut élargir la surface d'attaque lorsque les utilisateurs sont trompés pour signer des autorisations malveillantes.

Autrement dit, le danger se situe à l'intersection de la flexibilité du protocole, de l'expérience utilisateur du wallet, du comportement des utilisateurs et de l'infrastructure d'hameçonnage.

TL;DR

  • La recherche en sécurité a lié 63 % des transactions d'autorisation EIP-7702 analysées à des contrôles contrôlés par des attaquants.
  • La recherche a identifié plus de 2,3 millions de dollars en vols confirmés.
  • Le problème réside dans la délégation malveillante et la surface d'attaque du wallet, et non nécessairement dans une faille du protocole ethereum.

Ce que change EIP-7702

EIP-7702 fait partie de la direction plus large d'abstraction de compte d'Ethereum.

Il permet aux comptes détenus externement de se comporter temporairement davantage comme des comptes contrat intelligent en déléguant l'exécution du code. Cela ouvre la voie à de meilleures expériences wallet, à des transactions regroupées, à du gaz sponsorisé, à l'automatisation et à des contrôles de compte plus flexibles.

Ces fonctionnalités peuvent être utiles.

Mais la flexibilité crée également de nouveaux risques pour les utilisateurs. Si un site malveillant convainc un utilisateur de signer une autorisation de délégation incorrecte, l'attaquant peut acquérir bien plus de pouvoir qu'une signature de phishing classique ne le permettrait.

C'est pourquoi la conception du wallet est si importante.

Une fonction puissante peut devenir dangereuse si les utilisateurs ne comprennent pas clairement ce qu'ils autorisent.

Les tentatives d'hameçonnage évoluent avec la technologie

Les attaquants s'adaptent rapidement.

Lorsque les wallets crypto deviennent plus performantes, les campagnes d’hameçonnage évoluent pour exploiter ces capacités. Dans les cycles précédents, les attaquants se concentraient fortement sur les phrases secrètes, les autorisations malveillantes, les airdrops falsifiés et les signatures vidant les wallets.

La délégation de validateurs ajoute un autre outil.

Un utilisateur peut penser qu'il signe une transaction routinière ou qu'il interagit avec une application normale, alors qu'il autorise en réalité un code qui donne à un attaquant un contrôle dangereux. Une fois cela fait, des systèmes automatisés peuvent vider rapidement les actifs.

Le chiffre de perte de 2,3 millions de dollars de l'étude montre que ce n'est pas seulement théorique.

L'expérience utilisateur du wallet est désormais une couche de sécurité

La sécurité d'ethereum est souvent discutée au niveau du protocole.

Mais pour la plupart des utilisateurs, les interfaces de wallet constituent la véritable limite de sécurité. Un protocole peut être techniquement solide, tandis que les utilisateurs perdent encore des fonds parce que les invites sont confuses, les autorisations sont peu claires ou les transactions malveillantes sont difficiles à interpréter.

EIP-7702 rend cela plus important.

Les wallets pourraient nécessiter des avertissements plus clairs, de meilleurs outils de simulation, des affichages de délégation de validateurs plus robustes, des vérifications de réputation des contrats et des flux par défaut plus sûrs. Les utilisateurs doivent savoir quand une signature accorde à un contrat un contrôle significatif sur leur compte.

S'ils ne comprennent pas l'autorisation, ils ne peuvent pas évaluer le risque.

Ne blâmez pas uniquement la fonctionnalité

Il serait trop simple de dire que l'EIP-7702 est « mauvais ».

L'abstraction de compte est une partie essentielle pour rendre Ethereum plus facile à utiliser. De meilleurs wallets pourraient réduire les frictions, améliorer l'onboarding et aider les utilisateurs ordinaires à éviter certains problèmes qui rendent la crypto difficile aujourd'hui.

Le problème réside dans la mise en œuvre et la protection des utilisateurs.

De nouvelles fonctionnalités nécessitent des outils de sécurité correspondants. Sinon, les attaquants en profitent avant les utilisateurs normaux.

Cela s'est déjà produit dans le domaine de la cryptomonnaie.

Chaque fois que l'expérience utilisateur devient plus complexe, les acteurs malveillants cherchent à exploiter la confusion. EIP-7702 n'échappe pas à cette règle.

Que se passe-t-il ensuite

La prochaine étape n'est pas la panique. C'est le renforcement.

Les équipes de wallet, les chercheurs en sécurité, les développeurs de dapp et les fournisseurs d'infrastructure Ethereum devront améliorer la manière dont les autorisations de délégation sont affichées, simulées et restreintes. L'objectif doit être de préserver les avantages de l'abstraction de compte sans faciliter le phishing.

Pour les utilisateurs, le message est plus simple : les signatures de délégation méritent une attention particulière.

Si une demande de wallet est peu claire, si un site vous est inconnu, ou si une signature semble accorder des autorisations étendues sur votre compte, le geste le plus sûr consiste à arrêter.

La feuille de route d'abstraction de compte d'ethereum reste importante. Mais cette recherche montre qu'une meilleure puissance du wallet doit aller de pair avec une meilleure sécurité du wallet.

Cet article est basé sur la recherche sur la sécurité présentée au USENIX Security Symposium et les rapports publics sur l'activité d'autorisation EIP-7702.

Cet article a été rédigé par le service Rédaction et édité par Samuel Rae.

Ce rapport est basé sur les informations publiées dans les communications à primary source documentation.

Clause de non-responsabilité : les informations sur cette page peuvent avoir été obtenues auprès de tiers et ne reflètent pas nécessairement les points de vue ou opinions de KuCoin. Ce contenu est fourni à titre informatif uniquement, sans aucune représentation ou garantie d’aucune sorte, et ne doit pas être interprété comme un conseil en investissement. KuCoin ne sera pas responsable des erreurs ou omissions, ni des résultats résultant de l’utilisation de ces informations. Les investissements dans les actifs numériques peuvent être risqués. Veuillez évaluer soigneusement les risques d’un produit et votre tolérance au risque en fonction de votre propre situation financière. Pour plus d’informations, veuillez consulter nos conditions d’utilisation et divulgation des risques.