EIP-7702授权漏洞暴露:63%交易涉恶意合约

比特币 2026-08-21 18:05:51
核心提要:USENIX Security '26研究揭示,以太坊EIP-7702授权功能上线后,超六成相关交易与恶意合约关联。攻击者通过伪装合法代码持续隐藏风险,1014万美元资产面临潜在威胁。

EIP-7702授权机制被滥用:攻击者主导六成早期交易

一项经同行评审并提交至USENIX Security '26的研究显示,以太坊EIP-7702授权交易中,高达63%与已确认的恶意合约存在关联。该研究追踪了截至2025年7月横跨七条主流链的366万笔授权操作,揭示出系统性安全隐患。

授权功能运行机制解析

EIP-7702作为Pectra升级的核心组件,自2025年5月7日上线以来,赋予普通钱包临时承担智能合约角色的能力。该机制允许钱包地址指向外部合约代码,而无需变更自身身份。原始所有者仍掌控私钥,但被绑定的代码可代表其执行全部权限操作。

委托逻辑的技术实现

此设计使用户能够实现多操作合并、第三方支付Gas费等便捷功能。然而,一旦链接的代码存在漏洞或由攻击者控制,其便具备完全操控账户的权限,包括资金转移与应用交互。研究人员指出,部分攻击者利用钱包界面未明确提示所批准代码内容的缺陷,诱导用户签署恶意授权。

实际损失与潜在风险评估

研究团队确认了总计236万美元的直接经济损失,涉及924个已被验证的恶意合约。此外,另有约1014万美元资产因依赖过时的安全假设而处于暴露状态——这些旧合约仍假设钱包不会以合约形式运作,而该前提在EIP-7702启用后已被打破。

更复杂的是,攻击者在得手后常将账户重新绑定至看似无害的代码,导致事后审计难以发现异常。同时,研究还识别出500个指向未部署代码的委托目标,未来可能被注入恶意逻辑,从而悄然改变钱包行为。

研究作者强调,当前发现的924个恶意合约仅为可验证部分,实际规模可能更大。为此,ethereum.org已发布指导建议,呼吁钱包服务商实施白名单管控、增强用户可见性,并优先采用经过公开审查的有限账户系统,以遏制无序委托带来的安全风险。

上一篇 XRP鲸鱼大举吸筹:3.8亿枚持仓激增,...
下一篇 XLM单日飙涨12%:华尔街代币化叙事引...

声明:文章不代表币圈网立场和观点,不构成本站任何投资建议。内容仅供参考!

币安 Binance
币安交易所是全球加密货币交易所,注册奖励 500U