Delegação de carteira EIP-7702 ligada a 63% das transações maliciosas, perdas de US$ 2,3 milhões

iconNewsBTC
Compartilhar
AI summary iconResumo
Um estudo recente apresentado no USENIX Security Symposium revelou que 63% das transações de autorização EIP-7702 estavam ligadas a contratos controlados por atacantes, causando perdas superiores a US$ 2,3 milhões. O problema decorre de delegação maliciosa e superfícies de ataque mais amplas, e não de uma falha central no ethereum. O design da carteira e a compreensão do usuário sobre delegação permanecem como principais preocupações de segurança. À medida que o MiCA se aproxima da implementação, os resultados destacam a necessidade de medidas mais robustas de CFT para prevenir o abuso dos mecanismos de delegação em transações cripto.

A funcionalidade de delegação de carteira EIP-7702 do Ethereum está enfrentando nova análise após pesquisas de segurança apresentadas no USENIX Security Symposium ligarem uma grande parte das transações de autorização analisadas a contratos controlados por atacantes.

A pesquisa descobriu que 63% das transações de autorização EIP-7702 na amostra analisada estavam ligadas a contratos maliciosos, com atividades automatizadas de esvaziamento de carteiras contribuindo para mais de US$ 2,3 milhões em roubos confirmados.

Isso soa alarmante, mas o enquadramento importa.

Isso não é o mesmo que dizer que o EIP-7702 possui uma falha inerente no protocolo. A preocupação é que a delegação de carteira pode ampliar a superfície de ataque quando usuários são enganados para assinar autorizações maliciosas.

Em outras palavras, o perigo reside na interseção entre a flexibilidade do protocolo, a UX da carteira, o comportamento do usuário e a infraestrutura de phishing.

TL;DR

  • Pesquisa de segurança vinculou 63% das transações de autorização analisadas do EIP-7702 a contratos controlados por atacantes.
  • A pesquisa identificou mais de US$ 2,3 milhões em roubos confirmados.
  • O problema é a delegação maliciosa e a superfície de ataque à carteira, não necessariamente um bug no protocolo principal do ethereum.

O que a EIP-7702 altera

EIP-7702 faz parte da direção mais ampla de abstração de conta do Ethereum.

Permite que contas proprietárias externas se comportem temporariamente de forma mais semelhante às contas de contrato inteligente por meio da delegação da execução de código. Isso abre caminho para experiências melhores de carteira, transações em lote, gás patrocinado, automação e controles de conta mais flexíveis.

Esses recursos podem ser úteis.

Mas a flexibilidade também cria novos riscos para os usuários. Se um site malicioso convencer um usuário a assinar a autorização de delegação incorreta, o atacante pode obter muito mais poder do que uma assinatura de phishing típica permitiria.

É por isso que o design da carteira é tão importante.

Um recurso poderoso pode se tornar perigoso se os usuários não conseguirem compreender claramente o que estão autorizando.

Phishing se move com a tecnologia

Os atacantes se adaptam rapidamente.

Quando as carteiras de cripto se tornam mais capazes, as campanhas de phishing evoluem para explorar essas capacidades. Em ciclos anteriores, os atacantes se concentravam fortemente em frases semente, aprovações maliciosas, airdrops falsos e assinaturas que esvaziam carteiras.

A delegação adiciona outra ferramenta.

Um usuário pode achar que está assinando uma transação rotineira ou interagindo com um aplicativo normal, quando na verdade está autorizando código que concede a um atacante controle perigoso. Assim que isso ocorrer, sistemas automatizados podem esvaziar ativos rapidamente.

O valor de perda de US$ 2,3 milhões da pesquisa mostra que isso não é apenas teórico.

A UX da carteira agora é uma camada de segurança

A segurança do ethereum é frequentemente discutida no nível do protocolo.

Mas para a maioria dos usuários, as interfaces de carteira são o verdadeiro limite de segurança. Um protocolo pode ser tecnicamente sólido, enquanto os usuários ainda perdem fundos porque os prompts são confusos, as permissões são pouco claras ou transações maliciosas são difíceis de interpretar.

EIP-7702 torna isso mais importante.

As carteiras podem precisar de avisos mais claros, ferramentas de simulação melhores, exibições de delegação mais robustas, verificações de reputação de contrato e fluxos padrão mais seguros. Os usuários precisam saber quando uma assinatura concede a um contrato controle significativo sobre sua conta.

Se eles não conseguirem entender a permissão, não poderão avaliar o risco.

Não Culpe Apenas o Recurso

Seria muito simples dizer que o EIP-7702 é “mau”.

A abstração de conta é uma parte fundamental para tornar o ethereum mais fácil de usar. Carteiras melhores podem reduzir atritos, melhorar a integração e ajudar usuários comuns a evitar alguns dos problemas que tornam a cripto difícil hoje.

O problema é a implementação e a proteção do usuário.

Novas funcionalidades precisam de ferramentas de segurança correspondentes. Caso contrário, os atacantes se beneficiam antes dos usuários normais.

Isso já aconteceu antes no cripto.

Sempre que a experiência do usuário se torna mais complexa, agentes maliciosos buscam confusão. O EIP-7702 não é diferente.

O que vem a seguir

O próximo passo não é pânico. É endurecimento.

Equipes de carteiras, pesquisadores de segurança, desenvolvedores de dapps e provedores de infraestrutura Ethereum precisarão melhorar como as permissões de delegação são exibidas, simuladas e restritas. O objetivo deve ser preservar os benefícios da abstração de conta sem facilitar phishing.

Para os usuários, a mensagem é mais simples: assinaturas de delegação merecem atenção extra.

Se um prompt de carteira for confuso, se o site for desconhecido ou se a assinatura parecer conceder permissões amplas à conta, a medida mais segura é parar.

A estrada de rota da abstração de conta do ethereum permanece importante. Mas esta pesquisa mostra que um melhor poder da carteira deve vir com uma melhor segurança da carteira.

Este artigo é baseado em pesquisa de segurança apresentada no USENIX Security Symposium e relatos públicos sobre a atividade de autorização do EIP-7702.

Este artigo foi escrito pela Redação de Notícias e editado por Samuel Rae.

Este relatório é baseado em informações divulgadas em documentos de divulgação em primary source documentation.

Aviso legal: as informações nesta página podem ter sido obtidas de terceiros e não refletem necessariamente os pontos de vista ou opiniões da KuCoin. Este conteúdo é fornecido apenas para fins informativos gerais, sem qualquer representação ou garantia de qualquer tipo, nem deve ser interpretado como aconselhamento financeiro ou de investimento. A KuCoin não é responsável por quaisquer erros ou omissões, ou por quaisquer resultados do uso destas informações. Os investimentos em ativos digitais podem ser arriscados. Avalie cuidadosamente os riscos de um produto e a sua tolerância ao risco com base nas suas próprias circunstâncias financeiras. Para mais informações, consulte nossos termos de uso e divulgação de risco.