区块链文库报道:
一项经同行评审、为USENIX Security ’26呈现的研究发现,与攻击者相关的合约占据了以太坊EIP-7702授权交易的63%。
研究人员追踪了截至2025年7月,横跨七条链的366万笔授权交易。已确认的损失总计236万美元,另有1014万美元的资产因过时的合约防御机制而暴露于风险之中。攻击者被发现会在攻击后将账户重新绑定到看似正常的代码,这使得识别持续风险变得更加困难。
研究人员和以太坊开发者现正敦促钱包运营商审查并清晰展示账户所委托的任何代码。
How the delegation feature works
一项新研究发现,与一项新的以太坊钱包功能相关的大部分早期活动背后都有攻击者的身影。该研究经过同行评审,并在USENIX Security ’26上发表。
该功能名为EIP-7702,它允许一个普通的以太坊钱包临时扮演智能合约的角色。该功能作为Pectra升级的一部分,于2025年5月7日正式上线。
研究人员研究了包括以太坊、币安智能链、Polygon、Optimism、Arbitrum、Base和Gnosis在内的七条区块链上超过228亿笔交易。在这些数据中,他们发现了截至2025年7月15日的3,664,166笔EIP-7702授权交易。
其中,有2,322,548笔交易(占比63%)与研究人员认定为恶意的合约相关联。该团队通过交易过滤器、代码分析和人工审查,总共确认了924个恶意合约。
委托功能的工作原理
EIP-7702允许一个钱包地址指向一个独立的合约代码,而无需更改其自身地址。原始所有者保留其私钥,但被链接的代码可以以该账户的全部权限进行操作。
这种设置让钱包能够添加诸如将多个操作打包成一笔交易,或允许他人支付Gas费等功能。同时,这也意味着被链接的代码成为了钱包安全的一部分。
如果该代码存在缺陷或由攻击者编写,它就可以像账户所有者一样批准转账、转移资金或与应用程序交互。研究人员表示,攻击者会提前准备好这些授权,并诱骗受害者签署,有时会通过一个未能清晰显示正在批准哪个代码的钱包提示来完成。
损失情况
该研究衡量了三种攻击类型造成的2,362,848.76美元已确认损失。研究的另一部分则关注了那些假设钱包地址永远不会像合约一样运作的旧合约。
一旦EIP-7702上线,这一假设便被打破。研究人员发现,有967个活跃的以太坊合约仍然依赖该假设作为安全检查,这使得约1014万美元的资产面临潜在风险。
研究人员还发现,攻击者在攻击后会将账户重新绑定到看似正常的代码。这导致任何检查钱包当前状态的人都难以发现其此前已被攻破。
此外,他们还发现了500个委托目标指向尚未部署任何代码的地址。代码可能稍后被添加到这些地址中,从而改变钱包的实际功能,而其记录在案的目标地址却保持不变。
该研究的作者表示,他们的方法可能无法捕捉到每一个恶意合约,尤其是那些较新的或使用不同攻击方法的合约。已确认的924个合约代表他们能够验证的部分,并非滥用的全部范围。
作为回应,Ethereum.org已发布指南,建议钱包运营商对委托合约进行白名单管理,清晰地向用户展示他们正在批准哪个代码,并仅依赖经过审计的智能账户实现。一项相关提案呼吁钱包坚持使用一个经过公开审查的、数量有限的账户系统,而不是允许任何应用程序请求自定义的委托代码。
免责声明:以上内容(如有图片或视频亦包括在内)均为平台用户上传并发布,本平台仅提供信息存储服务,对本页面内容所引致的错误、不确或遗漏,概不负任何法律责任,相关信息仅供参考。
本站尊重他人的知识产权、名誉权等法律法规所规定的合法权益!如网页中刊载的文章或图片涉及侵权,请提供相关的权利证明和身份证明发送邮件到qklwk88@163.com,本站相关工作人员将会进行核查处理回复




