EIP-7702 वॉलेट डेलिगेशन 63% दुर्भावनापूर्ण लेनदेन से जुड़ा हुआ है, $2.3M की हानि

iconNewsBTC
साझा करें
AI summary iconसारांश
यूएसईएनएक्स लोक सुरक्षा सम्मेलन में प्रस्तुत एक हालिया अध्ययन ने दिखाया कि EIP-7702 अधिकार लेनदेन का 63% हमलावर नियंत्रित कॉन्ट्रैक्ट्स से जुड़ा था, जिससे $2.3 मिलियन से अधिक की हानि हुई। यह समस्या एक मूल ईथेरियम दोष से नहीं, बल्कि दुर्भावनापूर्ण डेलिगेशन और व्यापक हमला सतहों से उत्पन्न हुई है। वॉलेट डिज़ाइन और उपयोगकर्ताओं का डेलिगेशन के प्रति समझ अभी भी प्रमुख सुरक्षा चिंताएँ हैं। जैसे-जैसे MiCA कार्यान्वयन के करीब पहुँच रहा है, ये खोजें क्रिप्टो लेनदेन में डेलिगेशन तंत्र के दुरुपयोग को रोकने के लिए मजबूत CFT उपायों की आवश्यकता पर प्रकाश डालती हैं।

ईथेरियम की EIP-7702 वॉलेट डेलिगेशन सुविधा को फिर से समीक्षा के अधीन किया जा रहा है, क्योंकि USENIX सुरक्षा सम्मेलन में प्रस्तुत सुरक्षा शोध ने विश्लेषित अधिकार प्राप्त लेनदेन का एक बड़ा हिस्सा हमलावर नियंत्रित कॉन्ट्रैक्ट्स से जोड़ा है।

शोध में पाया गया कि विश्लेषित नमूने में EIP-7702 अधिकार लेन-देन का 63% दुर्भावनापूर्ण कॉन्ट्रैक्ट्स से जुड़ा था, जिसमें स्वचालित वॉलेट-निकालने की गतिविधि ने $2.3 मिलियन से अधिक की पुष्टि की गई चोरियों में योगदान दिया।

यह चिंताजनक लगता है, लेकिन संदर्भ महत्वपूर्ण है।

यह इस बात के समान नहीं है कि EIP-7702 में एक अंतर्निहित प्रोटोकॉल बग है। चिंता यह है कि वॉलेट डेलिगेशन उन उपयोगकर्ताओं के लिए हमले के क्षेत्र को बढ़ा सकता है जिन्हें दुर्भावनापूर्ण अधिकारों को हस्ताक्षरित करने के लिए धोखा दिया जाता है।

अर्थात, खतरा प्रोटोकॉल लचीलापन, वॉलेट यूएक्स, उपयोगकर्ता व्यवहार और फिशिंग बुनियादी ढांचे के प्रतिच्छेदन पर स्थित है।

TL;DR

  • सुरक्षा शोध ने विश्लेषित EIP-7702 अधिकार लेनदेन का 63% हिस्सा हमलावर नियंत्रित कॉन्ट्रैक्ट्स से जोड़ा।
  • शोध ने पुष्टि किए गए चोरी की राशि से अधिक $2.3 मिलियन की पहचान की।
  • समस्या दुर्भावनापूर्ण डेलिगेशन और वॉलेट आक्रमण क्षेत्र है, आवश्यक रूप से कोर ईथेरियम प्रोटोकॉल बग नहीं।

EIP-7702 में क्या बदलाव हुए हैं

EIP-7702, ईथेरियम की व्यापक अकाउंट-अब्स्ट्रैक्शन दिशा का हिस्सा है।

यह बाह्य रूप से स्वामित्व वाले खातों को कोड निष्पादन को सौंपकर अस्थायी रूप से स् खातों की तरह व्यवहार करने की अनुमति देता है। इससे बेहतर वॉलेट अनुभव, बैच्ड लेनदेन, स्पॉन्सर्ड गैस, स्वचालन और अधिक लचीले खाता नियंत्रण का द्वार खुलता है।

वे फीचर्स उपयोगी हो सकते हैं।

लेकिन लचीलापन से नए उपयोगकर्ता जोखिम भी पैदा होते हैं। यदि एक दुर्भावनापूर्ण वेबसाइट किसी उपयोगकर्ता को गलत डेलिगेशन अधिकार पत्र पर हस्ताक्षर करने के लिए मना लेती है, तो हमलावर को एक सामान्य फिशिंग हस्ताक्षर की तुलना में बहुत अधिक शक्ति प्राप्त हो सकती है।

इसीलिए वॉलेट डिज़ाइन इतना महत्वपूर्ण है।

एक शक्तिशाली सुविधा खतरनाक हो सकती है अगर उपयोगकर्ता स्पष्ट रूप से नहीं समझ पा रहे हैं कि वे क्या अनुमति दे रहे हैं।

फिशिंग टेक के साथ चलता है

हमलावर जल्दी से अनुकूलित हो जाते हैं।

जब क्रिप्टो वॉलेट्स अधिक क्षम हो जाते हैं, तो फिशिंग अभियान उन क्षमताओं का दुरुपयोग करने के लिए विकसित होते हैं। पिछले चक्रों में, हमलावरों ने मुख्य रूप से सीड फ्रेज, दुर्भावनापूर्ण अनुमतियाँ, नकली एयरड्रॉप और वॉलेट-खाली करने वाले साइनेचर पर ध्यान केंद्रित किया।

डेलिगेशन एक और उपकरण जोड़ता है।

एक उपयोगकर्ता सोच सकता है कि वह एक सामान्य लेनदेन पर हस्ताक्षर कर रहा है या एक सामान्य एप्लिकेशन के साथ बातचीत कर रहा है, जबकि वह वास्तव में एक कोड को अनुमति दे रहा है जो हमलावर को खतरनाक नियंत्रण प्रदान करता है। एक बार ऐसा हो जाने पर, स्वचालित प्रणालियाँ जल्दी से संपत्तियों को खाली कर सकती हैं।

अनुसंधान का $2.3 मिलियन का नुकसान का आंकड़ा दर्शाता है कि यह केवल सैद्धांतिक नहीं है।

वॉलेट यूएक्स अब एक सुरक्षा परत है

ईथेरियम सुरक्षा को अक्सर प्रोटोकॉल स्तर पर चर्चा की जाती है।

लेकिन अधिकांश उपयोगकर्ताओं के लिए, वॉलेट इंटरफेस वास्तविक सुरक्षा सीमा होते हैं। एक प्रोटोकॉल तकनीकी रूप से सुदृढ़ हो सकता है, जबकि उपयोगकर्ता अभी भी धन खो देते हैं क्योंकि प्रॉम्प्ट्स भ्रमित करने वाले होते हैं, अनुमतियाँ अस्पष्ट होती हैं, या दुर्भावनापूर्ण लेनदेन को समझना कठिन होता है।

EIP-7702 इसे अधिक महत्वपूर्ण बनाता है।

वॉलेट्स को अधिक स्पष्ट चेतावनियों, बेहतर सिमुलेशन टूल्स, मजबूत डेलिगेशन प्रदर्शन, कॉन्ट्रैक्ट प्रतिष्ठा जांच और सुरक्षित डिफ़ॉल्ट प्रवाह की आवश्यकता हो सकती है। उपयोगकर्ताओं को यह जानने की आवश्यकता है कि कब कोई सिग्नेचर किसी कॉन्ट्रैक्ट को उनके खाते पर महत्वपूर्ण नियंत्रण देता है।

अगर वे अनुमति को समझ नहीं पाते हैं, तो वे जोखिम का आकलन नहीं कर सकते हैं।

केवल फीचर को ही दोष न दें

ईपी-7702 को “बुरा” कहना बहुत सरल होगा।

अकाउंट एब्स्ट्रैक्शन, ईथेरियम को उपयोग करने में आसान बनाने का एक प्रमुख हिस्सा है। बेहतर वॉलेट घर्षण को कम कर सकते हैं, ऑनबोर्डिंग में सुधार कर सकते हैं, और सामान्य उपयोगकर्ताओं को उन समस्याओं से बचा सकते हैं जिनके कारण क्रिप्टो आज कठिन लगता है।

समस्या कार्यान्वयन और उपयोगकर्ता सुरक्षा है।

नए क्षमताओं के लिए सुसंगठित सुरक्षा उपकरणों की आवश्यकता होती है। अन्यथा, हमलावर सामान्य उपयोगकर्ताओं से पहले लाभ प्राप्त कर लेते हैं।

क्रिप्टो में यह पहले भी हो चुका है।

जब भी उपयोगकर्ता अनुभव अधिक जटिल होता है, दुर्भावनापूर्ण एजेंट भ्रम की तलाश करते हैं। EIP-7702 इससे अलग नहीं है।

अगला क्या है

अगला कदम घबराहट नहीं है। यह मजबूती है।

वॉलेट टीमें, सुरक्षा शोधकर्ता, dapp विकासक और ईथेरियम इंफ्रास्ट्रक्चर प्रदाताओं को डेलिगेशन अनुमतियों को प्रदर्शित, अनुकरण और सीमित करने के तरीके में सुधार करने की आवश्यकता होगी। लक्ष्य खाता अमूर्तीकरण के लाभों को बनाए रखना होना चाहिए बिना फिशिंग को आसान बनाए।

उपयोगकर्ताओं के लिए, संदेश सरल है: डेलिगेशन साइनेचर्स के लिए अतिरिक्त सावधानी बरतने की आवश्यकता है।

अगर वॉलेट प्रॉम्प्ट अस्पष्ट है, यदि कोई साइट अपरिचित है, या यदि हस्ताक्षर व्यापक खाता अनुमतियाँ प्रदान करता प्रतीत होता है, तो सबसे सुरक्षित कदम है रुक जाना।

ईथेरियम का खाता-अमूर्तीकरण रोडमैप अभी भी महत्वपूर्ण है। लेकिन यह शोध दर्शाता है कि बेहतर वॉलेट शक्ति के साथ बेहतर वॉलेट सुरक्षा आनी चाहिए।

यह लेख USENIX Security Symposium पर प्रस्तुत सुरक्षा शोध और EIP-7702 अधिकारीकरण गतिविधि पर सार्वजनिक रिपोर्टिंग पर आधारित है।

यह लेख समाचार डेस्क द्वारा लिखा गया और सैमुएल रे द्वारा संपादित किया गया।

यह रिपोर्ट प्राथमिक स्रोत दस्तावेज में जारी जानकारी पर आधारित है।

डिस्क्लेमर: इस पेज पर दी गई जानकारी थर्ड पार्टीज़ से प्राप्त की गई हो सकती है और यह जरूरी नहीं कि KuCoin के विचारों या राय को दर्शाती हो। यह सामग्री केवल सामान्य सूचनात्मक उद्देश्यों के लिए प्रदान की गई है, किसी भी प्रकार के प्रस्तुतीकरण या वारंटी के बिना, न ही इसे वित्तीय या निवेश सलाह के रूप में माना जाएगा। KuCoin किसी भी त्रुटि या चूक के लिए या इस जानकारी के इस्तेमाल से होने वाले किसी भी नतीजे के लिए उत्तरदायी नहीं होगा। डिजिटल संपत्तियों में निवेश जोखिम भरा हो सकता है। कृपया अपनी वित्तीय परिस्थितियों के आधार पर किसी प्रोडक्ट के जोखिमों और अपनी जोखिम सहनशीलता का सावधानीपूर्वक मूल्यांकन करें। अधिक जानकारी के लिए, कृपया हमारे उपयोग के नियम और जोखिम प्रकटीकरण देखें।