摘要:一项发表于USENIX Security '26的研究揭示,以太坊EIP-7702授权功能中63%的交易与恶意合约相关。研究追踪超366万笔交易,确认损失达236万美元,另有1014万美元资产因旧合约逻辑缺陷面临风险。

币圈界报道:
新钱包授权机制被广泛滥用:攻击者主导六成以上交易
一项经同行评审并将在USENIX Security '26上发布的研究报告指出,以太坊EIP-7702授权交易中,超过六成由攻击者操控的智能合约驱动。该研究覆盖七条主流链,分析了截至2025年7月的逾366万笔授权行为。
授权机制运行原理与潜在风险
EIP-7702作为Pectra升级的核心组件,自2025年5月7日上线以来,使普通钱包可临时调用独立合约代码,实现更灵活的操作执行,如批量交易或第三方支付Gas费。然而,这一设计也引入了新的安全盲区。
该功能允许钱包地址指向外部合约,而无需变更自身身份。原始所有者保留私钥控制权,但绑定的代码具备账户全权限,一旦存在漏洞或被恶意编写,即可发起资金转移、交互应用等操作。
攻击者如何利用委托机制实施欺诈
研究人员发现,攻击者常提前部署恶意合约,并通过诱导用户签署授权请求的方式完成攻击。部分钱包界面未明确提示所批准的具体代码,导致用户在不知情下赋予非法权限。
已确认损失与系统性风险暴露
研究团队通过交易过滤、代码比对与人工验证,识别出924个恶意合约,其中232万笔交易(占总量63%)与之关联。已确认直接损失金额为2,362,848.76美元。
此外,有967个现存以太坊合约仍基于“钱包不会以合约形式运行”的假设进行安全设计。该前提已被EIP-7702打破,致使约1014万美元资产处于潜在威胁之下。
更复杂的是,攻击者在成功入侵后会将账户重新绑定至看似正常的代码,使后续状态检查难以察觉历史异常。同时,还发现500个委托目标指向尚未部署代码的空地址,未来可能被注入恶意逻辑,从而改变钱包实际行为而记录不变。
研究团队强调,当前识别结果仅为部分,无法涵盖所有新型或隐蔽攻击模式。为此,Ethereum.org已发布建议,呼吁钱包服务商实施白名单机制,清晰展示授权目标代码,并优先采用经过公开审计的标准化账户架构,而非开放任意应用自定义委托逻辑。
声明:本站所有文章内容,均为采集网络资源,不代表本站观点及立场,不构成任何投资建议!如若内容侵犯了原著者的合法权益,可联系本站删除。
