摘要:USENIX Security '26研究揭示,以太坊新授权功能EIP-7702的63%交易与恶意合约相关。236万美元已确认损失,超千万资产面临潜在威胁。攻击者通过伪装代码逃避追踪,呼吁钱包运营商强化透明度与白名单管理。

币圈界报道:
新授权机制被滥用:六成以上交易关联恶意合约
一项经同行评审并于USENIX Security '26发表的研究指出,以太坊EIP-7702授权交易中,高达63%涉及攻击者控制的智能合约。研究团队对七条主流链上超过228亿笔交易进行分析,锁定截至2025年7月15日的366万笔授权记录。
授权机制运作原理与安全边界突破
EIP-7702作为Pectra升级的核心组件,于2025年5月7日正式启用,赋予普通钱包临时执行合约逻辑的能力。该功能允许账户指向外部代码,由其代为处理交易,而原始所有者仍保有私钥控制权。
这种设计使用户可实现批量操作或由他人支付Gas费等便利功能,但同时也将合约代码纳入账户安全体系。一旦链接代码存在缺陷或被攻击者操控,即可完全模拟账户权限,执行转账、交互应用等高危操作。
攻击路径隐蔽化与防御失效风险
研究人员通过交易过滤、代码比对及人工核查,共识别出924个确认恶意合约。其中,232万笔交易(占总数63%)明确指向这些攻击载体。部分攻击者在成功入侵后,会将账户重新绑定至看似无害的代码,从而隐藏历史攻击痕迹,干扰安全审计。
此外,研究还发现967个仍在使用的以太坊合约依赖“钱包不会以合约形式运行”的旧有假设,这一前提在EIP-7702上线后已被打破,导致约1014万美元资产处于未受保护状态。
潜在威胁持续存在:空地址与未来代码注入风险
另有500个委托目标指向尚未部署任何代码的地址。这类空壳地址可能在未来被填充恶意代码,从而悄然改变钱包的实际行为,而其公开记录的目标地址却保持不变,构成严重安全隐患。
研究团队强调,当前确认的924个恶意合约仅为可见部分,实际规模可能更大,尤其针对新型或变种攻击手段,现有检测方法尚存盲区。
为此,Ethereum.org已发布最新指导建议,要求钱包服务商实施委托合约白名单机制,确保用户清晰知晓所批准的代码内容,并优先采用经过公开审计的智能账户方案。同时,一项提案正推动限制自定义委托范围,倡导使用有限且受控的账户系统,以降低整体风险敞口。
声明:本站所有文章内容,均为采集网络资源,不代表本站观点及立场,不构成任何投资建议!如若内容侵犯了原著者的合法权益,可联系本站删除。
