

一项经同行评审并提交至USENIX Security '26的研究显示,以太坊EIP-7702授权交易中,高达63%与已确认的恶意合约存在关联。该研究追踪了截至2025年7月横跨七条主流链的366万笔授权操作,揭示出系统性安全隐患。
EIP-7702作为Pectra升级的核心组件,自2025年5月7日上线以来,赋予普通钱包临时承担智能合约角色的能力。该机制允许钱包地址指向外部合约代码,而无需变更自身身份。原始所有者仍掌控私钥,但被绑定的代码可代表其执行全部权限操作。
此设计使用户能够实现多操作合并、第三方支付Gas费等便捷功能。然而,一旦链接的代码存在漏洞或由攻击者控制,其便具备完全操控账户的权限,包括资金转移与应用交互。研究人员指出,部分攻击者利用钱包界面未明确提示所批准代码内容的缺陷,诱导用户签署恶意授权。
研究团队确认了总计236万美元的直接经济损失,涉及924个已被验证的恶意合约。此外,另有约1014万美元资产因依赖过时的安全假设而处于暴露状态——这些旧合约仍假设钱包不会以合约形式运作,而该前提在EIP-7702启用后已被打破。
更复杂的是,攻击者在得手后常将账户重新绑定至看似无害的代码,导致事后审计难以发现异常。同时,研究还识别出500个指向未部署代码的委托目标,未来可能被注入恶意逻辑,从而悄然改变钱包行为。
研究作者强调,当前发现的924个恶意合约仅为可验证部分,实际规模可能更大。为此,ethereum.org已发布指导建议,呼吁钱包服务商实施白名单管控、增强用户可见性,并优先采用经过公开审查的有限账户系统,以遏制无序委托带来的安全风险。
声明:文章不代表币圈网立场和观点,不构成本站任何投资建议。内容仅供参考!
免责声明:本站所有内容仅供用户学习和研究,不构成任何投资建议.不对任何信息而导致的任何损失负责.谨慎使用相关数据和内容,并自行承担所带来的一切风险.