Ethereum’ın EIP-7702 cüzdan delegasyon özelliği, USENIX Güvenlik Sempozyumu’nda sunulan güvenlik araştırması sonucunda analiz edilen yetkilendirme işlemlerinin büyük bir kısmının saldırgan kontrolündeki kontratlara bağlı olduğu ortaya çıkınca yeniden incelenmeye başlandı.
Araştırma, analiz edilen örnekteki EIP-7702 yetkilendirme işlemlerinin %63'ünün zararlı sözleşmelerle bağlantılı olduğunu ve otomatikleştirilmiş cüzdan boşaltma faaliyetlerinin $2,3 milyondan fazla onaylanmış hırsızlığa katkıda bulunduğunu ortaya koydu.
Bu korkutucu gibi görünüyor, ancak çerçevelenme önemlidir.
Bu, EIP-7702'nin özgün bir protokol hatası olduğu anlamına gelmez. Endişe, kullanıcıların zararlı yetkilendirmeleri imzalamaya kandırılması durumunda cüzdan delegasyonunun saldırı yüzeyini genişletebileceğidir.
Yani, tehlike, protokol esnekliği, cüzdan kullanıcı deneyimi, kullanıcı davranışı ve фishing altyapısının kesişiminde yer alıyor.
Kısa Özet
- Güvenlik araştırması, analiz edilen EIP-7702 yetkilendirme işlemlerinin %63'ünü saldırgan kontrolündeki kontratlara bağladı.
- Araştırma, onaylanmış çalıntılar için 2,3 milyon doların üzerinde tespit etti.
- Sorun, gerekli olmayan bir temel Ethereum protokol hatası, kötü niyetli delegasyon ve cüzdan saldırı yüzeyidir.
EIP-7702 Ne Değiştirir
EIP-7702, Ethereum'in genel hesap-soyutlama yönüne dahildir.
Dışarıdan sahip olduğu hesapların, kod yürütmesini devretmek suretiyle geçici olarak akıllı sözleşme hesapları gibi davranmasını sağlar. Bu, daha iyi cüzdan deneyimleri, toplu işlemler, sponsorlu gaz, otomasyon ve daha esnek hesap kontrolleri için kapı açar.
Bu özellikler faydalı olabilir.
Ancak esneklik aynı zamanda yeni kullanıcı riskleri yaratır. Zararlı bir site, bir kullanıcının yanlış delegasyon yetkilendirmesini imzalamaya ikna ederse, saldırgan tipik bir phishing imzasının izin verdiği kadarından çok daha fazla güç elde edebilir.
Bu yüzden cüzdan tasarımı çok önemlidir.
Güçlü bir özellik, kullanıcıların neyi yetkilendirdikleri açıkça anlayamazsa tehlikeli hale gelebilir.
Fishing Hareketleri Teknolojiyle
Saldırganlar hızlıca uyarlanıyor.
Kripto cüzdanlar daha yetenekli hale geldikçe, phising kampanyaları bu yetenekleri kullanmaya yönelik gelişiyor. Daha önceki döngülerde saldırganlar, anahtar cümleler, zararlı onaylar, sahte airdroplar ve cüzdanı boşaltan imzalara odaklanıyordu.
Delegasyon, başka bir araç ekliyor.
Kullanıcı, normal bir uygulama ile etkileşimde bulunduğunu veya rutin bir işlem imzaladığını düşünebilir, ancak aslında bir saldırganın tehlikeli denetimine izin veren kodu onaylamaktadır. Bu durum gerçekleştiğinde, otomatik sistemler varlıkları hızla boşaltabilir.
Araştırmanın 2,3 milyon dolarlık kayıp rakamı, bunun sadece teorik olmadığını gösteriyor.
Cüzdan Kullanım Deneyimi Artık Bir Güvenlik Katmanı
Ethereum güvenliği genellikle protokol düzeyinde tartışılmaktadır.
Ancak çoğu kullanıcı için cüzdan arayüzleri gerçek güvenlik sınırıdır. Bir protokol teknik olarak sağlam olabilir, ancak kullanıcılar uyarılar karışık, izinler belirsiz veya zararlı işlemler yorumlanmasında zorluk çekerse hâlâ fonlarını kaybedebilir.
EIP-7702 bunu daha da önemli hale getiriyor.
Cüzdanlar için daha açık uyarılar, daha iyi simülasyon araçları, daha güçlü delegasyon göstergeleri, sözleşme itibarı kontrolleri ve daha güvenli varsayılan akışlar gerekebilir. Kullanıcıların, bir imzanın sözleşmeye hesapları üzerinde anlamlı bir kontrol verip vermediğini bilmeleri gerekir.
İzinleri anlayamazlarsa, riski değerlendiremezler.
Özellikleri Tek Başına Kınama
EIP-7702'nin “kötü” olduğunu söylemek çok basit olurdu.
Hesap soyutlaması, ethereum'u daha kolay kullanılır hale getirmenin önemli bir parçasıdır. Daha iyi cüzdanlar, sürtünmeyi azaltabilir, kullanıcıyı sisteme tanıtabilir ve günlük kullanıcıların kripto paranın bugün zor gibi görüldüğü bazı sorunlarından kaçınmasına yardımcı olabilir.
Sorun uygulama ve kullanıcı korumasıdır.
Yeni yeteneklere uygun güvenlik araçları gereklidir. Aksi takdirde, saldırganlar normal kullanıcılar before avantaj elde eder.
Bu, kripto para dünyasında daha önce de gerçekleşmişti.
Kullanıcı deneyimi her daha da karmaşıklaştıkça, kötü niyetli aktörler kafa karışıklığı arar. EIP-7702 de bunun dışında değildir.
Sıradaki Ne
Sonraki adım paniklememek. Sertleşmek.
Cüzdan takımları, güvenlik araştırmacıları, dapp geliştiricileri ve ethereum altyapı sağlayıcıları, delegasyon izinlerinin nasıl görüntüleneceğini, simüle edileceğini ve kısıtlanacağını iyileştirmelidir. Amacın, phishing'i kolaylaştırmadan hesap soyutlamasının avantajlarını korumak olmalıdır.
Kullanıcılar için mesaj daha basit: delegasyon imzalarına ekstra dikkat gösterilmelidir.
Cüzdan istemi belirsizse, bir site tanımsızsa veya imza geniş hesap izinleri veriyorsa, en güvenli hareket durmaktır.
Ethereum’in hesap-soyutlama yol haritası hâlâ önemlidir. Ancak bu araştırma, daha iyi bir cüzdan gücüne sahip olmanın daha iyi bir cüzdan güvenliğiyle birlikte gelmesi gerektiğini göstermektedir.
Bu makale Haber Ekibi tarafından yazılmış ve Samuel Rae tarafından düzenlenmiştir.
Bu rapor, birincil kaynak belgelerinde yayımlanan bilgilere dayanmaktadır.

