Делегування гаманця EIP-7702 пов’язане з 63% шкідливих транзакцій, збитки на $2,3 млн

iconNewsBTC
Поділитися
AI summary iconКороткий зміст
Недавнє дослідження, представлене на симпозіумі USENIX Security, показало, що 63% транзакцій авторизації EIP-7702 були пов’язані з контрактами, що контролюються зловмисниками, що призвело до втрат понад $2,3 мільйона. Проблема виникає через зловживання делегуванням та ширші атакувальні поверхні, а не через основну недолік ethereum. Проектування гаманців і розуміння користувачами делегування залишаються ключовими питаннями безпеки. З наближенням реалізації MiCA, ці висновки підкреслюють необхідність посилення заходів щодо боротьби з відмиванням коштів для запобігання зловживанню механізмами делегування в криптовалютних транзакціях.

Функція делегування гаманця EIP-7702 ethereum зустріла поновлену увагу після того, як дослідження безпеки, представлене на симпозіумі USENIX Security, встановило, що велика частка проаналізованих транзакцій авторизації пов’язана з контрактами, що контролюються нападниками.

Дослідження виявило, що 63% транзакцій авторизації EIP-7702 у проаналізованій вибірці були пов’язані з шкідливими контрактами, а автоматизована діяльність з виведення коштів з гаманців спричинила більше ніж $2,3 мільйона підтверджених крадіжок.

Це звучить тривожно, але важливо, як це подано.

Це не те саме, що стверджувати, що EIP-7702 має вбудований протокольний баг. Проблема полягає в тому, що делегування гаманця може розширити поверхню атаки, коли користувачів обманом змушують підписувати шкідливі авторизації.

Іншими словами, небезпека знаходиться на перетині гнучкості протоколу, UX гаманця, поведінки користувача та фішингової інфраструктури.

Коротко

  • Дослідження безпеки встановило, що 63% проаналізованих транзакцій авторизації EIP-7702 пов’язані з контрактами, що належать атакуючим.
  • Дослідження виявило більше ніж $2,3 мільйона підтверджених крадіжок.
  • Проблема полягає у зловмисному делегуванні та атакуванні гаманця, а не обов’язково у базовій помилці протоколу ethereum.

Що змінює EIP-7702

EIP-7702 є частиною ширшого напрямку абстрагування акаунтів Ethereum.

Він дозволяє зовнішнім власним акаунтам тимчасово поводитися подібно до акаунтів смартконтрактів шляхом делегування виконання коду. Це відкриває шлях до кращого досвіду роботи з гаманцями, пакетних транзакцій, спонсорованого газу, автоматизації та більш гнучкого контролю над акаунтами.

Ці функції можуть бути корисними.

Але гнучкість також створює нові ризики для користувачів. Якщо зловмисний сайт переконає користувача підписати неправильну авторизацію делегування, атакувач може отримати набагато більше повноважень, ніж дозволяє типовий фішинговий підпис.

Тому дизайн гаманця має таке велике значення.

Потужна функція може стати небезпечною, якщо користувачі не можуть чітко зрозуміти, що вони авторизують.

Фішинг крокує разом із технологіями

Зловмисники швидко адаптуються.

Коли крипто гаманці стають більш функціональними, фішингові кампанії еволюціонують, щоб експлуатувати ці можливості. У попередніх циклах зловмисники зосереджувалися на seed-фразах, зловживаннях дозволами, фейкових ейрдропах та підписах, що висмоктують кошти з гаманця.

Делегування додає ще один інструмент.

Користувач може вважати, що підписує звичайну транзакцію або взаємодіє зі звичайним додатком, тоді як насправді він авторизує код, який надає нападнику небезпечний контроль. Після цього автоматизовані системи можуть швидко вивести активи.

Фігура збитків у $2,3 мільйона, зазначена у дослідженні, показує, що це не просто теорія.

UX гаманця тепер є рівнем безпеки

Безпека ethereum часто обговорюється на рівні протоколу.

Але для більшості користувачів інтерфейси гаманців є справжньою межею безпеки. Протокол може бути технічно надійним, тоді як користувачі все ще втрачають кошти через плутанину в підказках, невизначені дозволи або складність інтерпретації зловмисних транзакцій.

EIP-7702 робить це ще важливішим.

Гаманці можуть потребувати більш чітких попереджень, кращих інструментів симуляції, більш наочного відображення делегування, перевірки репутації контрактів та безпечніших стандартних сценаріїв. Користувачам потрібно знати, коли підпис надає контракту значний контроль над їх акаунтом.

Якщо вони не можуть зрозуміти дозвіл, вони не можуть оцінити ризик.

Не звинувачуйте лише функцію

Було б занадто просто сказати, що EIP-7702 — це «погано».

Абстрагування акаунтів — це важлива частина зроблення ethereum зручнішим у використанні. Кращі гаманці можуть зменшити бар’єри, поліпшити процес введення нових користувачів і допомогти звичайним користувачам уникнути деяких проблем, які роблять криптовалюту складною сьогодні.

Проблема полягає у реалізації та захисті користувачів.

Нові можливості вимагають відповідних інструментів безпеки. Інакше зловмисники отримають перевагу до того, як це зроблять звичайні користувачі.

Це вже траплялося раніше в криптовалюті.

Щоразу, коли користувацький досвід стає складнішим, зловмисники шукають плутанину. EIP-7702 не є винятком.

Що далі

Наступний крок — не паніка. Це зміцнення.

Команди гаманців, дослідники безпеки, розробники dapp та постачальники інфраструктури ethereum повинні покращити спосіб відображення, симуляції та обмеження дозволів на делегування. Метою має бути збереження переваг абстракції акаунтів без полегшення фішингу.

Для користувачів повідомлення простіше: підписи делегування вимагають додаткової уваги.

Якщо запит гаманця неясний, якщо сайт незнайомий або якщо підпис, схоже, надає широкі дозволи акаунту, найбезпечнішим рішенням є зупинитися.

Дорожня карта абстрагування акаунтів ethereum залишається важливою. Але це дослідження показує, що краща потужність гаманця має супроводжуватися кращою безпекою гаманця.

Ця стаття базується на безпекових дослідженнях, представлених на USENIX Security Symposium, та публічних звітах про активність авторизації EIP-7702.

Цю статтю написав новинний відділ і відредагував Самуель Рей.

Цей звіт базується на інформації, опублікованій у розкриттях на первісних джерелах документації.

Відмова від відповідальності: Інформація на цій сторінці може бути отримана від третіх осіб і не обов'язково відображає погляди або думки KuCoin. Цей контент надається лише для загального інформування, без будь-яких запевнень або гарантій, а також не може розглядатися як фінансова або інвестиційна порада. KuCoin не несе відповідальності за будь-які помилки або упущення, а також за будь-які результати, отримані в результаті використання цієї інформації. Інвестиції в цифрові активи можуть бути ризикованими. Будь ласка, ретельно оцініть ризики продукту та свою толерантність до ризику, виходячи з ваших власних фінансових обставин. Для отримання додаткової інформації, будь ласка, зверніться до наших Умов використання та Розкриття інформації про ризики.