Ủy quyền ví EIP-7702 liên quan đến 63% giao dịch độc hại, tổn thất 2,3 triệu USD

iconNewsBTC
Chia sẻ
AI summary iconTóm tắt
Một nghiên cứu gần đây được trình bày tại Hội nghị Bảo mật USENIX cho thấy 63% các giao dịch ủy quyền EIP-7702 liên quan đến các hợp đồng do kẻ tấn công kiểm soát, gây tổn thất hơn 2,3 triệu USD. Vấn đề này xuất phát từ việc ủy quyền độc hại và các bề mặt tấn công rộng hơn, chứ không phải do lỗ hổng cốt lõi của ethereum. Thiết kế ví và sự hiểu biết của người dùng về ủy quyền vẫn là những mối quan tâm bảo mật chính. Khi MiCA tiến gần hơn đến việc triển khai, các phát hiện này nhấn mạnh nhu cầu về các biện pháp CFT mạnh mẽ hơn để ngăn chặn lạm dụng cơ chế ủy quyền trong các giao dịch tiền điện tử.

Tính năng ủy quyền ví của Ethereum EIP-7702 đang phải đối mặt với sự giám sát lại sau khi nghiên cứu bảo mật được trình bày tại Hội nghị Bảo mật USENIX liên kết một phần lớn các giao dịch ủy quyền được phân tích với các hợp đồng do kẻ tấn công kiểm soát.

Nghiên cứu cho thấy 63% các giao dịch ủy quyền EIP-7702 trong mẫu được phân tích có liên quan đến các hợp đồng độc hại, với hoạt động tự động trút tiền từ ví góp phần vào hơn 2,3 triệu đô la Mỹ các vụ trộm cắp đã được xác nhận.

Điều đó nghe có vẻ đáng lo ngại, nhưng cách trình bày mới quan trọng.

Điều này không giống như việc nói EIP-7702 có lỗi giao thức cố hữu. Vấn đề là việc ủy quyền ví có thể mở rộng bề mặt tấn công khi người dùng bị lừa ký các quyền truy cập độc hại.

Nói cách khác, nguy cơ nằm ở giao điểm giữa tính linh hoạt của giao thức, trải nghiệm người dùng của ví, hành vi người dùng và cơ sở hạ tầng lừa đảo.

Tóm tắt ngắn

  • Nghiên cứu bảo mật cho thấy 63% các giao dịch ủy quyền EIP-7702 được phân tích có liên quan đến các hợp đồng do kẻ tấn công kiểm soát.
  • Nghiên cứu đã xác định hơn 2,3 triệu đô la Mỹ bị đánh cắp.
  • Vấn đề là sự ủy quyền độc hại và diện tích tấn công ví, không nhất thiết là lỗi giao thức core của ethereum.

EIP-7702 thay đổi gì

EIP-7702 là một phần trong hướng tiếp cận trừu tượng hóa tài khoản rộng hơn của Ethereum.

Nó cho phép các tài khoản do bên ngoài sở hữu tạm thời hoạt động giống như các tài khoản hợp đồng thông minh bằng cách ủy quyền thực thi mã. Điều này mở ra khả năng trải nghiệm ví tốt hơn, giao dịch theo lô, phí gas được tài trợ, tự động hóa và các kiểm soát tài khoản linh hoạt hơn.

Những tính năng đó có thể hữu ích.

Nhưng tính linh hoạt cũng tạo ra các rủi ro mới cho người dùng. Nếu một trang web độc hại thuyết phục người dùng ký xác nhận ủy quyền sai, kẻ tấn công có thể giành được quyền lực vượt xa so với những gì một chữ ký lừa đảo thông thường cho phép.

Đó là lý do thiết kế ví lại quan trọng đến vậy.

Một tính năng mạnh mẽ có thể trở nên nguy hiểm nếu người dùng không thể hiểu rõ họ đang cấp quyền gì.

Các cuộc tấn công lừa đảo di chuyển cùng công nghệ

Các kẻ tấn công thích nghi nhanh chóng.

Khi các ví wallets trở nên mạnh mẽ hơn, các chiến dịch lừa đảo ngày càng phát triển để khai thác những khả năng đó. Trong các chu kỳ trước, kẻ tấn công tập trung chủ yếu vào cụm từ hạt giống, sự đồng ý độc hại, airdrop giả mạo và các chữ ký hút sạch ví.

Ủy quyền thêm một công cụ khác.

Một người dùng có thể nghĩ họ đang ký một giao dịch thông thường hoặc tương tác với một ứng dụng bình thường, trong khi thực tế họ đang cấp quyền cho mã cho phép kẻ tấn công kiểm soát nguy hiểm. Ngay khi điều đó xảy ra, các hệ thống tự động có thể rút sạch tài sản nhanh chóng.

Con số tổn thất 2,3 triệu USD của nghiên cứu cho thấy đây không chỉ là lý thuyết.

Giao diện người dùng ví hiện đã là một lớp bảo mật

Bảo mật ethereum thường được thảo luận ở cấp độ giao thức.

Nhưng đối với hầu hết người dùng, giao diện ví mới là ranh giới bảo mật thực sự. Một giao thức có thể về mặt kỹ thuật là an toàn, trong khi người dùng vẫn mất tiền do các thông báo gây nhầm lẫn, quyền hạn không rõ ràng, hoặc các giao dịch độc hại khó hiểu.

EIP-7702 làm cho điều đó quan trọng hơn.

Các ví có thể cần cảnh báo rõ ràng hơn, các công cụ mô phỏng tốt hơn, hiển thị ủy quyền mạnh mẽ hơn, kiểm tra danh tiếng hợp đồng và các luồng mặc định an toàn hơn. Người dùng cần biết khi nào chữ ký cấp cho hợp đồng quyền kiểm soát ý nghĩa đối với tài khoản của họ.

Nếu họ không thể hiểu quyền hạn, họ không thể đánh giá rủi ro.

Đừng đổ lỗi cho riêng tính năng này

Sẽ quá đơn giản nếu nói EIP-7702 là “tồi”.

Tính trừu tượng tài khoản là một phần quan trọng trong việc làm cho ethereum dễ sử dụng hơn. Các ví tốt hơn có thể giảm ma sát, cải thiện quy trình đăng ký và giúp người dùng thông thường tránh một số vấn đề khiến tiền kỹ thuật số cảm thấy khó khăn hiện nay.

Vấn đề là việc triển khai và bảo vệ người dùng.

Các tính năng mới cần đi kèm với các công cụ an toàn tương ứng. Nếu không, kẻ tấn công sẽ được lợi trước người dùng bình thường.

Điều đó đã từng xảy ra trước đây trong lĩnh vực tiền mã hóa.

Mỗi khi trải nghiệm người dùng trở nên phức tạp hơn, các tác nhân độc hại lại tìm cách tạo ra sự nhầm lẫn. EIP-7702 cũng không ngoại lệ.

Điều gì sẽ tiếp theo

Bước tiếp theo không phải là hoảng loạn. Đó là củng cố.

Các nhóm ví, nhà nghiên cứu bảo mật, nhà phát triển dapp và nhà cung cấp hạ tầng ethereum sẽ cần cải thiện cách hiển thị, mô phỏng và hạn chế các quyền ủy quyền. Mục tiêu nên là duy trì các lợi ích của trừu tượng tài khoản mà không làm tăng nguy cơ lừa đảo.

Đối với người dùng, thông điệp đơn giản hơn: các chữ ký ủy quyền cần được cảnh giác đặc biệt.

Nếu yêu cầu ví không rõ ràng, nếu trang web không quen thuộc, hoặc nếu chữ ký dường như cấp quyền truy cập rộng rãi vào tài khoản, hành động an toàn nhất là dừng lại.

Đường đi của ethereum về tính trừu tượng tài khoản vẫn quan trọng. Nhưng nghiên cứu này cho thấy sức mạnh ví tốt hơn phải đi kèm với an toàn ví tốt hơn.

Bài viết này dựa trên nghiên cứu bảo mật được trình bày tại Hội nghị USENIX Security và các báo cáo công khai về hoạt động ủy quyền EIP-7702.

Bài viết này được viết bởi Ban Tin Tức và biên tập bởi Samuel Rae.

Báo cáo này dựa trên thông tin được công bố trong các tài liệu tiết lộ tại primary source documentation.

Tuyên bố miễn trừ trách nhiệm: Thông tin trên trang này có thể được lấy từ bên thứ ba và không nhất thiết phản ánh quan điểm hoặc ý kiến của KuCoin. Nội dung này chỉ được cung cấp cho mục đích thông tin chung, không có bất kỳ đại diện hay bảo đảm nào dưới bất kỳ hình thức nào và cũng không được hiểu là lời khuyên tài chính hay đầu tư. KuCoin sẽ không chịu trách nhiệm về bất kỳ sai sót hoặc thiếu sót nào hoặc về bất kỳ kết quả nào phát sinh từ việc sử dụng thông tin này. Việc đầu tư vào tài sản kỹ thuật số có thể tiềm ẩn nhiều rủi ro. Vui lòng đánh giá cẩn thận rủi ro của sản phẩm và khả năng chấp nhận rủi ro của bạn dựa trên hoàn cảnh tài chính của chính bạn. Để biết thêm thông tin, vui lòng tham khảo Điều khoản sử dụngTiết lộ rủi ro của chúng tôi.