以太坊的 EIP-7702 錢包節點委託功能,在 USENIX 安全研討會上發表的安全研究顯示,大量被分析的授權交易與攻擊者控制的合約相關後,再次受到關注。
研究發現,在分析樣本中,63% 的 EIP-7702 授權交易與惡意合約相關,自動化錢包盜取活動導致超過 $2.3 百萬的確認盜竊。
這聽起來令人擔憂,但表述方式至關重要。
這並不等同於說 EIP-7702 存在固有的協議漏洞。擔憂在於,當用戶被誘騙簽署惡意授權時,錢包委託可能會擴大攻擊面。
換句話說,風險位於協議靈活性、錢包使用者體驗、使用者行為和釣魚基礎設施的交匯點。
簡而言之
- 安全研究顯示,63% 的已分析 EIP-7702 授權交易與攻擊者控制的合約相關聯。
- 研究發現了超過 $2.3 百萬的已確認盜竊金額。
- 問題在於惡意節點委託和錢包攻擊面,而非以太坊核心協議漏洞。
EIP-7702 的變動
EIP-7702 是 Ethereum 更廣泛帳戶抽象方向的一部分。
它允許外部擁有帳戶透過委派程式碼執行,暫時表現得更像 智能合約 帳戶。這為更佳的錢包體驗、批次交易、贊助Gas、自動化以及更靈活的帳戶控制開闢了道路。
這些功能可能很有用。
但靈活性也帶來了新的用戶風險。如果惡意網站誘導用戶簽署錯誤的節點委託授權,攻擊者可能獲得遠超典型釣魚簽名所能允許的權力。
這就是為什麼錢包設計如此重要。
如果用戶無法清楚理解他們所授權的內容,一項強大的功能可能會變得危險。
釣魚行為隨技術而動
攻擊者適應迅速。
當加密貨幣 錢包 變得更強大時,釣魚攻擊也隨之演變,以利用這些功能。在早期的週期中,攻擊者主要針對助記詞、惡意授權、虛假空投和耗盡錢包的簽名。
節點委託增加了一項工具。
用戶可能以為自己正在簽署一筆常規交易或與正常應用程式互動,但實際上卻授權了讓攻擊者獲得危險控制權的代碼。一旦發生此情況,自動化系統便能迅速盜取資產。
該研究的 230 萬美元損失數字表明,這並非僅僅是理論上的。
錢包使用者體驗現已成為安全層
以太坊的安全性通常在協議層面進行討論。
但對大多數用戶而言,錢包介面才是真正的安全邊界。即使協議在技術上是健全的,用戶仍可能因提示模糊、權限不明或惡意交易難以理解而損失資金。
EIP-7702 使這一點更加重要。
錢包可能需要更清晰的警告、更佳的模擬工具、更強大的節點委託顯示、合約聲譽檢查,以及更安全的預設流程。用戶需要知道當簽名賦予合約對其帳戶的實質控制權時的情況。
如果他們無法理解該權限,就無法評估風險。
不要單單歸咎於此功能
說 EIP-7702 是「壞的」會太簡單了。
帳戶抽象是讓以太坊更易於使用的關鍵部分。更好的錢包可以減少摩擦、改善入門體驗,並幫助普通用戶避開當前讓加密貨幣顯得困難的一些問題。
問題在於實施和用戶保護。
新的功能需要配套的安全工具。否則,攻擊者會比普通用戶更早受益。
這在加密貨幣中曾經發生過。
每當使用者體驗變得更複雜時,惡意行為者就會尋找混亂。EIP-7702 也不例外。
接下來是什麼
下一步不是恐慌,而是強化。
錢包團隊、安全研究人員、DApp 開發者和以太坊基礎設施提供者需要改進節點委託權限的顯示、模擬和限制方式。目標應是在不使釣魚攻擊更容易的前提下,保留帳戶抽象的好處。
對於用戶而言,訊息更簡單:節點委託簽名需格外謹慎。
如果錢包提示不清楚、網站不熟悉,或簽名似乎授予廣泛的帳戶權限,最安全的做法是停止。
以太坊的帳戶抽象路線圖仍然重要。但這項研究顯示,更好的錢包功能必須伴隨更佳的錢包安全性。
本文基於 在 USENIX Security Symposium 上提出的安全研究以及關於 EIP-7702 授權活動的公開報告。
本文由新聞團隊撰寫,並由 Samuel Rae 編輯。
本報告基於在 主要來源文件 中發布的資訊。

