币圈界报道:

以太坊账户被远程接管?揭秘EIP-7702的双重风险

自Pectra升级后,普通以太坊账户可通过一次签名激活智能合约行为,其地址、余额与私钥均未变动。这一特性由EIP-7702实现,使账户在不改变身份的前提下具备合约执行能力。然而,该功能既为便捷钱包服务提供支持,也成为攻击者永久控制账户的关键入口。

账户权限重构:一次签名即开启合约化操作

EIP-7702允许密钥控制账户通过绑定一个外部合约代码指针,使其在每次调用时自动执行指定逻辑。账户保留原有私钥、地址及非ce,仅在代码字段中写入指向目标合约的指针。这使得所有交互实质上由该合约代为处理,包括资金转移、权限授予等。

尽管此举简化了多步操作流程,提升了支付效率,但代价是将账户的全部控制权交予所绑定合约。一旦授权生效,除非主动撤销,否则将持续有效。这种机制本质上是一份不可逆的长期授权书。

识别委托的唯一标准:代码字段中的0xef0100标记

被委托账户的代码字段将包含23字节内容:前缀0xef0100后接20字节的目标合约地址。该前缀是唯一可靠判断依据,其他界面展示信息均为解释性描述。

在区块浏览器中,若地址显示为合约类型或出现“委托账户”备注,或代码查询返回以ef0100开头的字符串,则表明存在活跃委托。后续20字节即为目标地址,需重点核查其来源。空代码字段则代表当前无任何委托状态。

四步自查法:快速验证账户是否被绑定

检查流程简洁高效:首先确认地址在浏览器中是否被列为合约;其次查看代码字段,若为空则无委托;若以ef0100开头,提取后20字节目标地址;最后通过公开渠道验证该地址是否属于可信提供商。

若目标不明,切勿向该地址发送任何资金,包括撤销手续费。此步骤为防御关键,因撤销费用可能落入攻击者之手。跨链用户应分别检查各网络状态,因零链ID授权在所有链上同步生效。

链上实测:40分钟内4035次授权,多数指向可疑合约

2026年9月13日,cryptoticker.io对200个连续区块(25,971,139至25,971,338)进行分析,覆盖约40分钟链时间。数据显示,共发生41,110笔交易,其中1,229笔涉及委托,占总量2.99%。

总计4,035次独立授权,单笔交易最多包含110个。56个不同目标合约中,仅15个拥有公开源码,其余40个未验证。140个授权指向零地址,实为撤销操作。前四位目标合计占71.7%份额。

由于无法获取全网账户状态,本数据仅为快照,不代表长期趋势。也无法追踪资金流向,仅反映授权分布情况。

恶意合约溯源:Poisoner与CrimeEnjoyor揭露攻击模式

测量中发现两个高频目标:首个为名为Poisoner的合约,拥有2,007次授权,源码明确标注用于“地址中毒”——诱导用户误转资金至视觉相似地址。其作者自称来自Wintermute,代码极简,仅在由创建者触发时才执行任意调用。

第三位为CrimeEnjoyor,含170次授权,源码以大写字母警告:“任何在授权列表中发现此合约者,账户已被入侵;不得再向其转账。”代码仅执行金额即时转发至预设地址,长度不足千字节。

相较之下,合法钱包合约通常超过数千字节,涵盖权限管理、签名验证等功能。而两个恶意合约体量极小,凸显其单一目的:迅速清空账户。

警惕误导性百分比:2,007次授权并非2,007名受害者

高占比数据易引发误解。实际分析显示,2,007次授权仅来自186笔交易,且均由同一发送者发起。该地址平均每分钟注册110份授权包,行为高度集中。

结合合约设计——仅对创建者自身执行调用——可推断其为攻击基础设施部署,而非针对大量用户的广泛渗透。相反,CrimeEnjoyor的170次授权分散于170笔独立交易,每笔对应一个真实受害账户,威胁直接可见。

撤销误区:为何立即撤销反而加剧损失

若账户已遭绑定扫光合约,撤销本身即为授权行为。但此时账户控制权已丧失,你所支付的撤销手续费将被直接转入攻击者钱包。

正确应对顺序应为:先建立新账户,理想环境为从未存储过密钥的设备;待新账户就绪后再处理旧账户遗留问题。推荐使用Flashbots白帽热线,通过捆绑包方式完成救援与手续费结算,避免被单独截取。

唯一有效的撤销方式:指向零地址的授权

只有提交指向完全由零组成的地址(即0x0000000000000000000000000000000000000000)的新授权,才能真正清除账户代码字段。此前的删除应用、更换设备或撤回批准均无效。

测量显示,140次撤销操作已成功执行。但必须再次确认浏览器中代码字段为空,方可视为有效。新授权会覆盖旧授权,因此最终状态取决于最近一次注册。

无Gas授权的致命隐患:第三方可代签无需成本

EIP-7702授权仅需签名,无额外费用,且可由第三方打包提交。这意味着攻击者可在伪装成登录、空投领取或安全验证的页面中,诱骗用户签署,而无需消耗其账户余额。

因此,凡遇无法理解内容的签名请求,一律视为转账操作。尤其警惕要求“更新账户”、“迁移钱包”或“保护资产”的指令,此类手法已在过往地址中毒事件中反复验证。

合法委托辨识:三要素锁定可信合约

并非所有委托皆为恶意。部分目标为知名钱包厂商或账户抽象生态的合法合约。可通过三项特征辅助判断:

一、源码已公开验证且名称与品牌匹配;二、合约体积庞大,通常达数千字节,具备复杂逻辑;三、你本人曾主动触发授权,如切换钱包时明确提示目标地址。

对于多钱包使用者,建议提前记录所属服务商的合约地址,后续只需比对20字节即可,大幅降低排查难度。

硬件钱包的盲区:为何它无法自动防护授权

硬件设备虽能保护私钥,但对授权书无自动过滤能力。签名请求仅显示目标地址与非ce,无法揭示其背后后果。若设备未以纯文本形式展示完整内容,用户仍可能在不知情下签署。

关键原则是:设备无法显示的内容,绝不可签署。同时采用职责分离策略——日常账户用于交互,资金账户保持隔离,且永不对外签名。此设计可显著降低潜在损失。

核心行动指南:立即自查与资产保护策略

今日起检查主要地址代码字段:空则安全;含ef0100则立即读取目标地址并核实。从持有资金的账户开始排查,优先建立新账户,推荐使用未接触过密钥的设备。

若发现未知合约,停止一切资金操作,包括撤销手续费。将原账户视为已丢失,通过白帽热线寻求援助。短期资金宜转移至受监管交易所账户,确保控制权归你所有。

对于未使用的委托,仅当提交指向零地址的授权后,方可视为解除。务必以浏览器中代码字段为空为最终证据。多钱包用户应预先保存提供商目标地址,便于快速比对。

(截至2026年9月13日。本文不构成投资建议。价格和费用结构可能发生变动;购买前请与服务商核实条款。)