与EIP-7702攻击者相关的交易占早期授权交易的63%

以太坊EIP-7702允许普通钱包在不改变地址的情况下使用委托的智能合约代码,但由于该代码可以凭借账户权限执行操作,因此也引入了新的安全风险。一项面向USENIX Security '26发布的经同行评审研究发现,截至2025年7月15日,在以太坊、币安智能链、Polygon、Optimism、Arbitrum、Base和Gnosis上,3,664,166笔EIP-7702授权交易中有2,322,548笔涉及与攻击者相关的合约。63%这一数字衡量的是交易数量,而不是不同钱包的数量,也不是2026年的攻击率。研究人员识别并人工审查了924份恶意合约,其中包括793份针对外部拥有账户的合约、124份针对合约账户的合约,以及7起复合攻击。研究在三类攻击中统计出的实际损失为2,362,848.76美元,并在另一个传统合约子集中估算出约1,014万美元的潜在风险敞口。EIP-7702于2025年5月7日随以太坊Pectra升级上线,允许外部拥有账户在保留地址和私钥控制权的同时指向已部署代码。该机制可以支持批量调用和赞助交易等智能钱包功能,但存在漏洞或恶意代码也可能以账户身份执行授权、转账和应用调用。研究人员表示,攻击者控制的合约被不成比例地重复使用,使交易数量的增长速度快于受影响用户或合约数量的增长。他们还发现,攻击发生后账户会重新绑定至良性代码;有500个非零委托目标没有已部署代码;此外,一些传统合约的防御机制仍基于这一过时假设,即msg.sender == tx.origin可以识别普通钱包。Ethereum.org的指南建议将委托合约列入白名单、清晰展示目标、避免在硬件钱包中进行任意委托,并使用经过审计的实现。指南还鼓励开发者通过ERC-5792等钱包接口请求面向用户的功能,而不是自行选择底层委托代码;钱包则应长期保存授权历史,并将委托视为对账户控制平面的安装。

本网站上的信息是使用AI生成的,我们无法保证其准确性。 请仅作为参考信息使用。