摘要:以太坊基金会披露,一项可阻止15亿美元黑客攻击的协议级防御方案预计要到2027年才能上线。尽管技术已具备雏形,但对私钥泄露与社会工程攻击无效,且当前进展受限于升级时间表。

币圈界报道:
以太坊协议级防护方案延迟至2027年,关键漏洞仍存隐患
以太坊基金会指出,一种能有效拦截价值15亿美元的Bybit黑客事件及5000万美元的Aave异常交换的协议级防御机制,虽已设计完成,但预计需等到2027年方能部署。该机制无法应对2026年主要资金流失根源——私钥外泄与人为诱导型攻击。
链上执行结果验证机制启动探索
在10月5日发布的博客中,基金会“万亿美元安全倡议”深入剖析了原生交易断言如何在现有防护失效时提供补救,并阐述其底层架构逻辑。
该倡议自5月启动,致力于推动以太坊生态整体安全能力跃升。
现行模式依赖签名授权请求,但执行结果由当时状态决定,系统不校验最终行为是否符合预期。这一缺陷正是基金会欲通过“断言”机制填补的空白。该机制允许账户在交易完成后比对实际变动(如余额、存储、事件)与预设规则,若不符则整笔交易被撤销。
基金会将EIP-7906视为实现路径之一,该提案在交易末尾增设只读检查,并基于EIP-8141的交易模型构建。
意图偏离与执行偏差双重风险暴露
基金会将签名引发的损失划分为两类。首类为“意图错位”,即用户误认为自己批准的是某项操作,实则授权了另一行为。以太坊基金会举例称,Bybit事件中,恶意伪装界面诱使签名者更改Safe合约,幕后黑手为关联朝鲜的Lazarus组织,窃取约40万枚ETH。若存在禁止修改该合约的固定规则,此交易本可被自动回滚。
第二类为“执行偏差”,即请求本身真实无误,但结果严重失准。典型案例如2026年3月的Aave事件:一名用户经CoW Swap组件将价值5040万美元的aEthUSDT兑换为仅值3.6万美元的aEthAAVE。因过期Gas上限屏蔽更优选项,且求解器未履约,系统被迫采纳最劣路径。若设定最低输出断言,即使界面发出警告,交易也将被强制阻断。
防御边界受制于攻击类型局限
据CertiK统计,2026年上半年加密资产安全事件共造成13.2亿美元损失。TRM Labs数据显示,其中约三分之二归因于与朝鲜相关的实体。此外,基础设施与操作失误虽仅占事件总数15%,却导致近七成资金蒸发。
断言机制对此类问题收效甚微。例如Drift漏洞致损2.85亿美元,源于长达六个月的社会工程渗透,致使贡献者设备遭入侵。另一起案例为Bitget热钱包私钥泄露,造成3.875亿美元损失。基金会承认,只有当规则由独立审批确立或攻击者无法篡改策略时,断言才具效力;一旦密钥落入对手之手,他们同样可签署断言。
Hegotá升级进度滞后,提案尚处评估阶段
EIP-8141作为框架交易模型的基础,已被纳入Hegotá升级计划。然而,EIP-7906目前仅处于“考虑纳入”层级,尚未正式确认。最新文章提升了其获得采纳的可能性,但整体推进仍面临显著延迟压力。
声明:本站所有文章内容,均为采集网络资源,不代表本站观点及立场,不构成任何投资建议!如若内容侵犯了原著者的合法权益,可联系本站删除。
