Delegasi Dompet EIP-7702 Berkaitan dengan 63% Transaksi Jahat, Kerugian $2.3J

iconNewsBTC
Kongsi
AI summary iconRingkasan
Satu kajian terkini yang disampaikan di Simposium Keselamatan USENIX menunjukkan bahawa 63% transaksi otorisasi EIP-7702 dikaitkan dengan kontrak yang dikendalikan oleh penyerang, menyebabkan kerugian melebihi $2.3 juta. Masalah ini berasal dari delegasi jahat dan permukaan serangan yang lebih luas, bukan kelemahan inti ethereum. Reka bentuk dompet dan pemahaman pengguna terhadap delegasi tetap menjadi kebimbangan keselamatan utama. Seiring MiCA semakin hampir kepada pelaksanaan, dapatan ini menekankan keperluan untuk tindakan CFT yang lebih kuat bagi mencegah penyalahgunaan mekanisme delegasi dalam transaksi kripto.

Ciri delegasi dompet EIP-7702 ethereum menghadapi semakan semula selepas penyelidikan keselamatan yang disampaikan di Simposium Keselamatan USENIX menghubungkan sebahagian besar transaksi kuasa yang dianalisis kepada kontrak yang dikendalikan oleh penyerang.

Penyelidikan mendapati bahawa 63% transaksi autorisasi EIP-7702 dalam sampel yang dianalisis berkaitan dengan kontrak jahat, dengan aktiviti penarikan automatik dompet menyumbang kepada lebih daripada $2.3 juta dalam pencurian yang disahkan.

Itu kedengaran menggerunkan, tetapi cara penyampaian penting.

Ini bukan sama dengan mengatakan bahawa EIP-7702 mempunyai ralat protokol yang melekat. Kekhawatiran ialah delegasi dompet boleh memperluaskan permukaan serangan apabila pengguna ditipu untuk menandatangani kebenaran jahat.

Dengan kata lain, bahaya berada pada persimpangan fleksibilitas protokol, UX dompet, perilaku pengguna, dan infrastruktur phishing.

TL;DR

  • Penyelidikan keselamatan mengaitkan 63% transaksi autorisasi EIP-7702 yang dianalisis dengan kontrak yang dikendalikan oleh penyerang.
  • Penyelidikan mengenal pasti lebih daripada $2.3 juta dalam pencurian yang telah disahkan.
  • Masalahnya ialah delegasi jahat dan permukaan serangan dompet, bukan secara pasti kecacatan protokol ethereum inti.

Apakah Perubahan EIP-7702

EIP-7702 adalah sebahagian daripada arah abstraksi akaun yang lebih luas di Ethereum.

Ia membenarkan akaun yang dimiliki luaran untuk berkelakuan sementara lebih seperti akaun kontrak pintar dengan mendelegasikan pelaksanaan kod. Ini membuka jalan kepada pengalaman dompet yang lebih baik, transaksi berkelompok, gas yang disponsor, automasi, dan kawalan akaun yang lebih fleksibel.

Ciri-ciri tersebut boleh berguna.

Tetapi fleksibiliti juga mencipta risiko pengguna baru. Jika laman web jahat berjaya meyakinkan pengguna untuk menandatangani kebenaran delegasi yang salah, penyerang mungkin memperoleh kuasa yang jauh lebih besar daripada yang dibenarkan oleh tanda tangan phising biasa.

Itulah sebabnya rekabentuk dompet sangat penting.

Ciri yang kuat boleh menjadi berbahaya jika pengguna tidak dapat memahami dengan jelas apa yang mereka benarkan.

Pengganas Pemancingan Bergerak Mengikut Teknologi

Penyerang beradaptasi dengan cepat.

Apabila dompet kripto menjadi lebih cekap, kampanye penipuan berubah untuk memanfaatkan kecekapan tersebut. Dalam kitaran sebelumnya, penyerang memberi tumpuan besar kepada frasa benih, persetujuan jahat, penghantaran airdrop palsu, dan tanda tangan yang menguras dompet.

Delegasi menambah alat lain.

Pengguna mungkin menyangka mereka sedang menandatangani transaksi biasa atau berinteraksi dengan aplikasi biasa, apabila sebenarnya mereka memberikan kuasa kepada kod yang memberikan kawalan berbahaya kepada penyerang. Setelah itu berlaku, sistem automatik boleh mengosongkan aset dengan cepat.

Angka kerugian $2.3 juta dalam penyelidikan ini menunjukkan bahawa ini bukan sekadar teori.

UX Dompet Kini Menjadi Lapisan Keselamatan

Keselamatan ethereum sering dibincangkan pada aras protokol.

Tetapi bagi kebanyakan pengguna, antaramuka dompet adalah sempadan keselamatan yang sebenar. Sebuah protokol boleh jadi teknikalnya kukuh, tetapi pengguna masih kehilangan dana kerana pemberitahuan membingungkan, kebenaran tidak jelas, atau transaksi jahat sukar ditafsirkan.

EIP-7702 menjadikan ini lebih penting.

Dompet mungkin memerlukan amaran yang lebih jelas, alat simulasi yang lebih baik, paparan delegasi yang lebih kuat, semakan reputasi kontrak, dan alur laluan lalai yang lebih selamat. Pengguna perlu tahu bila tanda tangan memberikan kuasa bermakna kepada kontrak atas akaun mereka.

Jika mereka tidak memahami kebenaran, mereka tidak dapat menilai risikonya.

Jangan Salahkan Fitur Sahaja

Ia akan terlalu mudah untuk mengatakan EIP-7702 adalah “buruk.”

Abstraksi akaun adalah bahagian utama dalam menjadikan ethereum lebih mudah digunakan. Dompet yang lebih baik boleh mengurangkan rintangan, meningkatkan pendaftaran, dan membantu pengguna biasa mengelakkan beberapa masalah yang membuat kripto kelihatan sukar hari ini.

Masalahnya adalah pelaksanaan dan perlindungan pengguna.

Kemampuan baru memerlukan alat keselamatan yang sepadan. Jika tidak, penyerang akan mendapat manfaat sebelum pengguna biasa.

Itu pernah berlaku sebelum ini dalam kripto.

Setiap kali pengalaman pengguna menjadi lebih kompleks, pelaku jahat mencari kekeliruan. EIP-7702 tidak berbeza.

Apa Yang Berikutnya

Langkah seterusnya bukan panik. Ia adalah penguatan.

Pasukan dompet, penyelidik keselamatan, pembangun dapp, dan penyedia infrastruktur Ethereum perlu meningkatkan cara kebenaran delegasi ditunjukkan, disimulasikan, dan dibatasi. Matlamatnya harus mempertahankan manfaat abstraksi akaun tanpa membuat penipuan phising menjadi lebih mudah.

Untuk pengguna, mesejnya lebih ringkas: tanda tangan delegasi memerlukan lebih banyak berhati-hati.

Jika permintaan dompet tidak jelas, jika laman web tidak dikenali, atau jika tanda tangan kelihatan memberikan kebenaran luas kepada akaun, tindakan paling selamat ialah berhenti.

Peta jalan abstraksi akaun Ethereum masih penting. Tetapi penyelidikan ini menunjukkan bahawa kuasa dompet yang lebih baik mesti disertai dengan keselamatan dompet yang lebih baik.

Artikel ini berdasarkan penyelidikan keselamatan yang disajikan di USENIX Security Symposium dan pelaporan awam mengenai aktivitizasi EIP-7702.

Artikel ini ditulis oleh Meja Berita dan diedit oleh Samuel Rae.

Laporan ini berdasarkan maklumat yang dikeluarkan dalam pengungkapan di dokumen sumber utama.

Penafian: Maklumat yang terdapat pada halaman ini mungkin telah diperoleh daripada pihak ketiga dan tidak semestinya menggambarkan pandangan atau pendapat KuCoin. Kandungan ini adalah disediakan bagi tujuan maklumat umum sahaja, tanpa sebarang perwakilan atau waranti dalam apa jua bentuk, dan juga tidak boleh ditafsirkan sebagai nasihat kewangan atau pelaburan. KuCoin tidak akan bertanggungjawab untuk sebarang kesilapan atau pengabaian, atau untuk sebarang akibat yang terhasil daripada penggunaan maklumat ini. Pelaburan dalam aset digital boleh membawa risiko. Sila menilai risiko produk dan toleransi risiko anda dengan teliti berdasarkan keadaan kewangan anda sendiri. Untuk maklumat lanjut, sila rujuk kepada Terma Penggunaan dan Pendedahan Risiko kami.