Delegasi Dompet EIP-7702 Terkait dengan 63% Transaksi Jahat, Kerugian $2,3 Juta

iconNewsBTC
Bagikan
AI summary iconRingkasan
Sebuah studi terbaru yang disajikan di USENIX Security Symposium mengungkapkan bahwa 63% transaksi otorisasi EIP-7702 terkait dengan kontrak yang dikendalikan penyerang, menyebabkan kerugian lebih dari $2,3 juta. Masalah ini berasal dari delegasi jahat dan permukaan serangan yang lebih luas, bukan kelemahan inti ethereum. Desain dompet dan pemahaman pengguna terhadap delegasi tetap menjadi perhatian keamanan utama. Seiring MiCA semakin dekat dengan implementasi, temuan ini menyoroti kebutuhan akan langkah-langkah CFT yang lebih kuat untuk mencegah penyalahgunaan mekanisme delegasi dalam transaksi kripto.

Fitur delegasi dompet EIP-7702 Ethereum menghadapi tinjauan ulang setelah penelitian keamanan yang disajikan di USENIX Security Symposium menghubungkan sebagian besar transaksi otorisasi yang dianalisis dengan kontrak yang dikendalikan penyerang.

Penelitian menemukan bahwa 63% transaksi otorisasi EIP-7702 dalam sampel yang dianalisis terhubung ke kontrak jahat, dengan aktivitas otomatis penarikan dompet menyumbang lebih dari $2,3 juta dalam pencurian yang dikonfirmasi.

Itu terdengar mengkhawatirkan, tetapi cara penyajiannya penting.

Ini bukan berarti EIP-7702 memiliki kelemahan protokol yang melekat. Kekhawatirannya adalah delegasi dompet dapat memperluas permukaan serangan ketika pengguna ditipu untuk menandatangani otorisasi jahat.

Dengan kata lain, bahayanya berada pada persimpangan fleksibilitas protokol, UX dompet, perilaku pengguna, dan infrastruktur phishing.

TL;DR

  • Penelitian keamanan menghubungkan 63% dari transaksi otorisasi EIP-7702 yang dianalisis dengan kontrak yang dikendalikan penyerang.
  • Penelitian mengidentifikasi lebih dari $2,3 juta dalam pencurian yang dikonfirmasi.
  • Masalahnya adalah delegasi jahat dan permukaan serangan dompet, bukan secara khusus kelemahan protokol Ethereum inti.

Apa yang Diubah oleh EIP-7702

EIP-7702 adalah bagian dari arah abstraksi akun yang lebih luas dari Ethereum.

Ini memungkinkan akun yang dimiliki eksternal untuk sementara berperilaku lebih seperti akun kontrak pintar dengan mendelegasikan eksekusi kode. Hal ini membuka pintu bagi pengalaman dompet yang lebih baik, transaksi berkelompok, gas yang disponsori, otomatisasi, dan kontrol akun yang lebih fleksibel.

Fitur-fitur tersebut bisa bermanfaat.

Namun, fleksibilitas juga menciptakan risiko pengguna baru. Jika situs jahat meyakinkan pengguna untuk menandatangani otorisasi delegasi yang salah, penyerang dapat memperoleh kekuatan jauh lebih besar daripada yang diizinkan oleh tanda tangan phishing biasa.

Itu sebabnya desain dompet sangat penting.

Fitur yang kuat bisa menjadi berbahaya jika pengguna tidak dapat memahami dengan jelas apa yang mereka otorisasi.

Phishing Bergerak Mengikuti Teknologi

Penyerang beradaptasi dengan cepat.

Ketika dompet kripto menjadi lebih canggih, kampanye phishing berkembang untuk memanfaatkan kemampuan tersebut. Pada siklus sebelumnya, penyerang sangat fokus pada seed phrase, persetujuan jahat, airdrop palsu, dan tanda tangan yang menguras dompet.

Delegasi menambahkan alat lain.

Pengguna mungkin mengira mereka sedang menandatangani transaksi rutin atau berinteraksi dengan aplikasi normal, padahal sebenarnya mereka memberikan otorisasi terhadap kode yang memberikan kendali berbahaya kepada penyerang. Setelah itu terjadi, sistem otomatis dapat menguras aset dengan cepat.

Angka kerugian $2,3 juta dari penelitian ini menunjukkan bahwa ini bukan hanya teoretis.

UX Dompet Kini Menjadi Lapisan Keamanan

Keamanan ethereum sering dibahas pada tingkat protokol.

Tetapi bagi sebagian besar pengguna, antarmuka dompet adalah batas keamanan yang sebenarnya. Sebuah protokol bisa secara teknis aman, tetapi pengguna masih kehilangan dana karena prompt membingungkan, izin tidak jelas, atau transaksi jahat sulit diinterpretasikan.

EIP-7702 membuatnya lebih penting.

Dompet mungkin memerlukan peringatan yang lebih jelas, alat simulasi yang lebih baik, tampilan delegasi yang lebih kuat, pemeriksaan reputasi kontrak, dan alur default yang lebih aman. Pengguna perlu tahu kapan tanda tangan memberikan kendali bermakna kepada kontrak atas akun mereka.

Jika mereka tidak memahami izinnya, mereka tidak dapat menilai risikonya.

Jangan Menyalahkan Fitur Saja

Terlalu sederhana untuk mengatakan EIP-7702 adalah "buruk."

Abstraksi akun adalah bagian penting dalam membuat ethereum lebih mudah digunakan. Dompet yang lebih baik dapat mengurangi hambatan, meningkatkan proses onboarding, dan membantu pengguna biasa menghindari beberapa masalah yang membuat kripto terasa sulit saat ini.

Masalahnya adalah implementasi dan perlindungan pengguna.

Kemampuan baru memerlukan alat keamanan yang sepadan. Jika tidak, penyerang mendapatkan manfaatnya sebelum pengguna biasa.

Itu pernah terjadi sebelumnya di dunia kripto.

Setiap kali pengalaman pengguna menjadi lebih kompleks, pelaku jahat mencari kebingungan. EIP-7702 tidak berbeda.

Apa yang Datang Berikutnya

Langkah selanjutnya bukanlah panik. Ini adalah penguatan.

Tim dompet, peneliti keamanan, pengembang dapp, dan penyedia infrastruktur Ethereum perlu meningkatkan cara izin delegasi ditampilkan, disimulasikan, dan dibatasi. Tujuannya adalah mempertahankan manfaat dari abstraksi akun tanpa membuat phishing menjadi lebih mudah.

Untuk pengguna, pesannya lebih sederhana: tanda tangan delegasi layak mendapat perhatian ekstra.

Jika permintaan dompet tidak jelas, jika situs tidak dikenal, atau jika tanda tangan tampaknya memberikan izin luas ke akun, langkah paling aman adalah berhenti.

Peta jalan abstraksi akun Ethereum tetap penting. Tetapi penelitian ini menunjukkan bahwa kekuatan dompet yang lebih baik harus disertai dengan keamanan dompet yang lebih baik.

Artikel ini didasarkan pada penelitian keamanan yang disajikan di USENIX Security Symposium dan pelaporan publik mengenai aktivitas otorisasi EIP-7702.

Artikel ini ditulis oleh News Desk dan diedit oleh Samuel Rae.

Laporan ini didasarkan pada informasi yang dirilis dalam pengungkapan di primary source documentation.

Penafian: Informasi pada halaman ini mungkin telah diperoleh dari pihak ketiga dan tidak mencerminkan pandangan atau opini KuCoin. Konten ini disediakan hanya untuk tujuan informasi umum, tanpa representasi atau jaminan apa pun, dan tidak dapat ditafsirkan sebagai saran keuangan atau investasi. KuCoin tidak bertanggung jawab terhadap segala kesalahan atau kelalaian, atau hasil apa pun yang keluar dari penggunaan informasi ini. Berinvestasi di aset digital dapat berisiko. Harap mengevaluasi risiko produk dan toleransi risiko Anda secara cermat berdasarkan situasi keuangan Anda sendiri. Untuk informasi lebih lanjut, silakan lihat Ketentuan Penggunaan dan Pengungkapan Risiko.