EIP-7702授权漏洞暴露:63%交易涉恶意合约

以太坊 2026-08-21 18:05:59
核心提要:USENIX Security '26研究揭示,以太坊EIP-7702授权功能中63%的交易与恶意合约相关,已确认损失超236万美元,另有1014万美元资产面临潜在威胁。攻击者通过伪装代码持续隐藏风险。

EIP-7702授权机制成攻击温床:六成以上交易关联恶意合约

一项经同行评审并提交至USENIX Security '26的研究指出,以太坊EIP-7702授权交易中,超过六成涉及被认定为恶意的智能合约。该研究覆盖七条主流链,分析了逾228亿笔交易,识别出截至2025年7月15日的366万笔授权行为。

授权机制底层逻辑与潜在风险

研究人员指出,新引入的EIP-7702功能允许普通钱包临时接管智能合约的行为能力,作为Pectra升级的一部分于2025年5月7日上线。这一设计虽提升了操作灵活性,但也为攻击者提供了新的入侵路径。

委托机制如何实现账户权限扩展

EIP-7702通过将钱包地址与外部合约代码绑定,使后者可在不变更账户身份的前提下执行操作。原始所有者仍掌握私钥,但被链接的代码可代表其完成转账、交互应用等行为,成为安全链路的关键环节。

这种模式支持批量交易和代付Gas费等功能,但若目标合约存在缺陷或由攻击者控制,则可能被用于未经授权的资金转移。部分攻击者利用钱包界面未明确提示所批准代码内容的漏洞,诱导用户签署隐蔽授权。

真实损失与系统性风险并存

研究团队确认了总计236.28万美元的直接经济损失,涵盖三种主要攻击类型。此外,另有967个现存以太坊合约仍基于“账户不会像合约一样运行”的假设进行安全设计,因该前提已被打破,导致约1014万美元资产处于暴露状态。

更复杂的是,攻击者在得手后会将账户重新绑定至看似正常的代码,使事后审计难以发现历史异常。同时,研究还发现500个委托目标指向尚未部署代码的地址,未来一旦补全代码,将可能彻底改变钱包行为而无迹可循。

研究作者强调,当前识别出的924个恶意合约仅为可验证部分,实际滥用范围可能更大,尤其针对新型或变种攻击手段尚难全面捕捉。

上一篇 美元走弱助推加密牛市:市场如何应对新变局...
下一篇 比特币反弹助策略公司扭亏为盈...

声明:文章不代表币圈网立场和观点,不构成本站任何投资建议。内容仅供参考!

币安 Binance
币安交易所是全球加密货币交易所,注册奖励 500U