

一项经同行评审并提交至USENIX Security '26的研究指出,以太坊EIP-7702授权交易中,超过六成涉及被认定为恶意的智能合约。该研究覆盖七条主流链,分析了逾228亿笔交易,识别出截至2025年7月15日的366万笔授权行为。
研究人员指出,新引入的EIP-7702功能允许普通钱包临时接管智能合约的行为能力,作为Pectra升级的一部分于2025年5月7日上线。这一设计虽提升了操作灵活性,但也为攻击者提供了新的入侵路径。
EIP-7702通过将钱包地址与外部合约代码绑定,使后者可在不变更账户身份的前提下执行操作。原始所有者仍掌握私钥,但被链接的代码可代表其完成转账、交互应用等行为,成为安全链路的关键环节。
这种模式支持批量交易和代付Gas费等功能,但若目标合约存在缺陷或由攻击者控制,则可能被用于未经授权的资金转移。部分攻击者利用钱包界面未明确提示所批准代码内容的漏洞,诱导用户签署隐蔽授权。
研究团队确认了总计236.28万美元的直接经济损失,涵盖三种主要攻击类型。此外,另有967个现存以太坊合约仍基于“账户不会像合约一样运行”的假设进行安全设计,因该前提已被打破,导致约1014万美元资产处于暴露状态。
更复杂的是,攻击者在得手后会将账户重新绑定至看似正常的代码,使事后审计难以发现历史异常。同时,研究还发现500个委托目标指向尚未部署代码的地址,未来一旦补全代码,将可能彻底改变钱包行为而无迹可循。
研究作者强调,当前识别出的924个恶意合约仅为可验证部分,实际滥用范围可能更大,尤其针对新型或变种攻击手段尚难全面捕捉。
声明:文章不代表币圈网立场和观点,不构成本站任何投资建议。内容仅供参考!
免责声明:本站所有内容仅供用户学习和研究,不构成任何投资建议.不对任何信息而导致的任何损失负责.谨慎使用相关数据和内容,并自行承担所带来的一切风险.