EIP-7702 Cüzdan Delegasyonu, 63% Zararlı İşlemlerle İlişkili, $2,3 Milyon Kayıp

iconNewsBTC
Paylaş
AI summary iconÖzet
USENIX Güvenlik Sempozyumu'nda sunulan son bir çalışma, EIP-7702 yetkilendirme işlemlerinin %63'ünün saldırganların kontrolündeki sözleşmelerle ilişkili olduğunu ve bunun 2,3 milyon doların üzerinde kayıp yarattığını ortaya koydu. Sorun, temel Ethereum hatasından ziyade kötü niyetli delegasyon ve daha geniş saldırı yüzeylerinden kaynaklanmaktadır. Cüzdan tasarımı ve kullanıcıların delegasyon anlayışı, hala temel güvenlik endişeleridir. MiCA uygulamaya yaklaştıkça, bu bulgular, kripto işlemlerinde delegasyon mekanizmalarının kötüye kullanımını önlemek için daha güçlü CFT önlemlerine ihtiyaç olduğunu vurgulamaktadır.

Ethereum’ın EIP-7702 cüzdan delegasyon özelliği, USENIX Güvenlik Sempozyumu’nda sunulan güvenlik araştırması sonucunda analiz edilen yetkilendirme işlemlerinin büyük bir kısmının saldırgan kontrolündeki kontratlara bağlı olduğu ortaya çıkınca yeniden incelenmeye başlandı.

Araştırma, analiz edilen örnekteki EIP-7702 yetkilendirme işlemlerinin %63'ünün zararlı sözleşmelerle bağlantılı olduğunu ve otomatikleştirilmiş cüzdan boşaltma faaliyetlerinin $2,3 milyondan fazla onaylanmış hırsızlığa katkıda bulunduğunu ortaya koydu.

Bu korkutucu gibi görünüyor, ancak çerçevelenme önemlidir.

Bu, EIP-7702'nin özgün bir protokol hatası olduğu anlamına gelmez. Endişe, kullanıcıların zararlı yetkilendirmeleri imzalamaya kandırılması durumunda cüzdan delegasyonunun saldırı yüzeyini genişletebileceğidir.

Yani, tehlike, protokol esnekliği, cüzdan kullanıcı deneyimi, kullanıcı davranışı ve фishing altyapısının kesişiminde yer alıyor.

Kısa Özet

  • Güvenlik araştırması, analiz edilen EIP-7702 yetkilendirme işlemlerinin %63'ünü saldırgan kontrolündeki kontratlara bağladı.
  • Araştırma, onaylanmış çalıntılar için 2,3 milyon doların üzerinde tespit etti.
  • Sorun, gerekli olmayan bir temel Ethereum protokol hatası, kötü niyetli delegasyon ve cüzdan saldırı yüzeyidir.

EIP-7702 Ne Değiştirir

EIP-7702, Ethereum'in genel hesap-soyutlama yönüne dahildir.

Dışarıdan sahip olduğu hesapların, kod yürütmesini devretmek suretiyle geçici olarak akıllı sözleşme hesapları gibi davranmasını sağlar. Bu, daha iyi cüzdan deneyimleri, toplu işlemler, sponsorlu gaz, otomasyon ve daha esnek hesap kontrolleri için kapı açar.

Bu özellikler faydalı olabilir.

Ancak esneklik aynı zamanda yeni kullanıcı riskleri yaratır. Zararlı bir site, bir kullanıcının yanlış delegasyon yetkilendirmesini imzalamaya ikna ederse, saldırgan tipik bir phishing imzasının izin verdiği kadarından çok daha fazla güç elde edebilir.

Bu yüzden cüzdan tasarımı çok önemlidir.

Güçlü bir özellik, kullanıcıların neyi yetkilendirdikleri açıkça anlayamazsa tehlikeli hale gelebilir.

Fishing Hareketleri Teknolojiyle

Saldırganlar hızlıca uyarlanıyor.

Kripto cüzdanlar daha yetenekli hale geldikçe, phising kampanyaları bu yetenekleri kullanmaya yönelik gelişiyor. Daha önceki döngülerde saldırganlar, anahtar cümleler, zararlı onaylar, sahte airdroplar ve cüzdanı boşaltan imzalara odaklanıyordu.

Delegasyon, başka bir araç ekliyor.

Kullanıcı, normal bir uygulama ile etkileşimde bulunduğunu veya rutin bir işlem imzaladığını düşünebilir, ancak aslında bir saldırganın tehlikeli denetimine izin veren kodu onaylamaktadır. Bu durum gerçekleştiğinde, otomatik sistemler varlıkları hızla boşaltabilir.

Araştırmanın 2,3 milyon dolarlık kayıp rakamı, bunun sadece teorik olmadığını gösteriyor.

Cüzdan Kullanım Deneyimi Artık Bir Güvenlik Katmanı

Ethereum güvenliği genellikle protokol düzeyinde tartışılmaktadır.

Ancak çoğu kullanıcı için cüzdan arayüzleri gerçek güvenlik sınırıdır. Bir protokol teknik olarak sağlam olabilir, ancak kullanıcılar uyarılar karışık, izinler belirsiz veya zararlı işlemler yorumlanmasında zorluk çekerse hâlâ fonlarını kaybedebilir.

EIP-7702 bunu daha da önemli hale getiriyor.

Cüzdanlar için daha açık uyarılar, daha iyi simülasyon araçları, daha güçlü delegasyon göstergeleri, sözleşme itibarı kontrolleri ve daha güvenli varsayılan akışlar gerekebilir. Kullanıcıların, bir imzanın sözleşmeye hesapları üzerinde anlamlı bir kontrol verip vermediğini bilmeleri gerekir.

İzinleri anlayamazlarsa, riski değerlendiremezler.

Özellikleri Tek Başına Kınama

EIP-7702'nin “kötü” olduğunu söylemek çok basit olurdu.

Hesap soyutlaması, ethereum'u daha kolay kullanılır hale getirmenin önemli bir parçasıdır. Daha iyi cüzdanlar, sürtünmeyi azaltabilir, kullanıcıyı sisteme tanıtabilir ve günlük kullanıcıların kripto paranın bugün zor gibi görüldüğü bazı sorunlarından kaçınmasına yardımcı olabilir.

Sorun uygulama ve kullanıcı korumasıdır.

Yeni yeteneklere uygun güvenlik araçları gereklidir. Aksi takdirde, saldırganlar normal kullanıcılar before avantaj elde eder.

Bu, kripto para dünyasında daha önce de gerçekleşmişti.

Kullanıcı deneyimi her daha da karmaşıklaştıkça, kötü niyetli aktörler kafa karışıklığı arar. EIP-7702 de bunun dışında değildir.

Sıradaki Ne

Sonraki adım paniklememek. Sertleşmek.

Cüzdan takımları, güvenlik araştırmacıları, dapp geliştiricileri ve ethereum altyapı sağlayıcıları, delegasyon izinlerinin nasıl görüntüleneceğini, simüle edileceğini ve kısıtlanacağını iyileştirmelidir. Amacın, phishing'i kolaylaştırmadan hesap soyutlamasının avantajlarını korumak olmalıdır.

Kullanıcılar için mesaj daha basit: delegasyon imzalarına ekstra dikkat gösterilmelidir.

Cüzdan istemi belirsizse, bir site tanımsızsa veya imza geniş hesap izinleri veriyorsa, en güvenli hareket durmaktır.

Ethereum’in hesap-soyutlama yol haritası hâlâ önemlidir. Ancak bu araştırma, daha iyi bir cüzdan gücüne sahip olmanın daha iyi bir cüzdan güvenliğiyle birlikte gelmesi gerektiğini göstermektedir.

Bu makale, USENIX Security Symposium'da sunulan güvenlik araştırmasına ve EIP-7702 yetkilendirme faaliyetine ilişkin kamuoyu raporlamalarına dayanmaktadır.

Bu makale Haber Ekibi tarafından yazılmış ve Samuel Rae tarafından düzenlenmiştir.

Bu rapor, birincil kaynak belgelerinde yayımlanan bilgilere dayanmaktadır.

Yasal Uyarı: Bu sayfadaki bilgiler üçüncü şahıslardan alınmış olabilir ve KuCoin'in görüşlerini veya fikirlerini yansıtmayabilir. Bu içerik, herhangi bir beyan veya garanti olmaksızın yalnızca genel bilgilendirme amacıyla sağlanmıştır ve finansal veya yatırım tavsiyesi olarak yorumlanamaz. KuCoin, herhangi bir hata veya eksiklikten veya bu bilgilerin kullanımından kaynaklanan sonuçtan sorumlu değildir. Dijital varlıklara yapılan yatırımlar riskli olabilir. Lütfen bir ürünün risklerini ve risk toleransınızı kendi finansal koşullarınıza göre dikkatlice değerlendirin. Daha fazla bilgi için lütfen Kullanım Koşullarımıza ve Risk Açıklamamıza bakınız.