Делегирование кошелька EIP-7702 связана с 63% вредоносных транзакций, убытки на $2,3 млн

iconNewsBTC
Поделиться
AI summary iconСводка
Недавнее исследование, представленное на симпозиуме USENIX Security, показало, что 63% транзакций авторизации EIP-7702 были связаны с контрактами, контролируемыми злоумышленниками, что привело к потерям более чем на $2,3 миллиона. Проблема возникает из-за злонамеренного делегирования и расширенных векторов атак, а не из-за фундаментального недостатка ethereum. Проектирование кошельков и понимание пользователями делегирования остаются ключевыми вопросами безопасности. По мере приближения внедрения MiCA выводы исследования подчеркивают необходимость усиления мер по борьбе с мошенничеством для предотвращения злоупотреблений механизмами делегирования в криптотранзакциях.

Функция делегирования кошелька EIP-7702 ethereum сталкивается с возобновленным вниманием со стороны экспертов после того, как исследование безопасности, представленное на симпозиуме USENIX Security, установило, что значительная часть проанализированных транзакций авторизации связана с контрактами, контролируемыми злоумышленниками.

Исследование показало, что 63% транзакций авторизации EIP-7702 в проанализированной выборке были связаны с вредоносными контрактами, а автоматизированная активность по опустошению кошельков привела к подтвержденным кражам на сумму более $2,3 миллиона.

Это звучит тревожно, но важно, как это подано.

Это не то же самое, что утверждать, что EIP-7702 имеет внутренний протокольный баг. Опасение заключается в том, что делегирование кошелька может расширить поверхность атаки, когда пользователей обманывают, заставляя их подписывать вредоносные авторизации.

Другими словами, опасность находится на пересечении гибкости протокола, удобства использования кошелька, поведения пользователей и фишинговой инфраструктуры.

Коротко

  • Исследование безопасности установило, что 63% проанализированных транзакций авторизации EIP-7702 связаны с контрактами, контролируемыми злоумышленниками.
  • Исследование выявило более $2,3 миллиона подтвержденных краж.
  • Проблема заключается в злонамеренном делегировании и атакующей поверхности кошелька, а не обязательно в ошибке основного протокола ethereum.

Что меняет EIP-7702

EIP-7702 является частью более широкого направления абстракции аккаунтов в Ethereum.

Это позволяет внешним аккаунтам временно вести себя более как аккаунты смарт-контракта за счёт делегирования выполнения кода. Это открывает возможности для улучшенного опыта работы с кошельками, пакетных транзакций, спонсируемого газа, автоматизации и более гибкого управления аккаунтами.

Эти функции могут быть полезны.

Но гибкость также создает новые риски для пользователей. Если вредоносный сайт убедит пользователя подписать неправильную авторизацию делегирования, злоумышленник может получить значительно больше полномочий, чем это возможно при типичной фишинговой подписи.

Вот почему дизайн кошелька так важен.

Мощная функция может стать опасной, если пользователи не могут четко понять, что они авторизуют.

Фишинг движется вместе с технологиями

Злоумышленники быстро адаптируются.

Когда крипто кошельки становятся более функциональными, фишинговые кампании эволюционируют, чтобы эксплуатировать эти возможности. На ранних циклах злоумышленники сильно фокусировались на seed-фразах, вредоносных одобрениях, поддельных аирдропах и подписях, опустошающих кошельки.

Делегирование добавляет еще один инструмент.

Пользователь может думать, что подписывает обычную транзакцию или взаимодействует с обычным приложением, когда на самом деле авторизует код, предоставляющий злоумышленнику опасный контроль. Как только это произойдет, автоматизированные системы могут быстро опустошить активы.

Сумма потерь в $2,3 миллиона, указанная в исследовании, показывает, что это не просто теория.

UX кошелька теперь является уровнем безопасности

Безопасность ethereum часто обсуждается на уровне протокола.

Но для большинства пользователей интерфейсы кошельков являются настоящей границей безопасности. Протокол может быть технически надежным, однако пользователи всё ещё теряют средства, потому что запросы запутаны, разрешения неясны или вредоносные транзакции трудно интерпретировать.

EIP-7702 делает это еще более важным.

Кошельки могут требовать более четких предупреждений, лучших инструментов симуляции, более выраженных отображений делегирования, проверок репутации контрактов и более безопасных стандартных сценариев. Пользователям необходимо знать, когда подпись предоставляет контракту значительный контроль над их аккаунтом.

Если они не могут понять разрешение, они не могут оценить риск.

Не вините только функцию

Было бы слишком просто сказать, что EIP-7702 — «плохой».

Абстракция аккаунта — важная часть упрощения использования ethereum. Лучшие кошельки могут снизить трение, улучшить процесс регистрации и помочь обычным пользователям избежать некоторых проблем, из-за которых криптовалюта сегодня кажется сложной.

Проблема заключается в реализации и защите пользователей.

Новые возможности требуют соответствующих инструментов безопасности. Иначе злоумышленники получат преимущество раньше, чем обычные пользователи.

Такое уже случалось в криптовалюте.

Каждый раз, когда пользовательский опыт становится более сложным, злонамеренные деятели ищут путаницу. EIP-7702 не исключение.

Что дальше

Следующий шаг — не паника. Это укрепление.

Команды кошельков, исследователи безопасности, разработчики dapp и поставщики инфраструктуры ethereum должны улучшить способ отображения, моделирования и ограничения разрешений на делегирование. Цель должна заключаться в сохранении преимуществ абстракции аккаунтов, не облегчая фишинг.

Для пользователей сообщение проще: подписи делегирования требуют особой осторожности.

Если запрос кошелька непонятен, если сайт незнаком или если подпись, кажется, предоставляет широкие разрешения на аккаунт, наиболее безопасным решением будет остановиться.

Дорожная карта абстракции аккаунтов ethereum остается важной. Но это исследование показывает, что улучшение функциональности кошелька должно сопровождаться улучшением безопасности кошелька.

Эта статья основана на исследовании безопасности, представленном на симпозиуме USENIX Security, и публичных данных о деятельности авторизации EIP-7702.

Эта статья была написана редакцией новостей и отредактирована Самуэлем Реем.

Этот отчет основан на информации, опубликованной в раскрытиях на primary source documentation.

Отказ от ответственности: Информация на этой странице может быть получена от третьих лиц и не обязательно отражает взгляды или мнения KuCoin. Данный контент предоставляется исключительно в общих информационных целях, без каких-либо заверений или гарантий, а также не может быть истолкован как финансовый или инвестиционный совет. KuCoin не несет ответственности за ошибки или упущения, а также за любые результаты, полученные в результате использования этой информации. Инвестиции в цифровые активы могут быть рискованными. Пожалуйста, тщательно оценивайте риски, связанные с продуктом, и свою устойчивость к риску, исходя из собственных финансовых обстоятельств. Для получения более подробной информации, пожалуйста, ознакомьтесь с нашими Условиями использования и Уведомлением о риске.