以太坊的EIP-7702钱包委托功能近期面临新一轮安全性质疑。在USENIX安全研讨会上公布的研究显示,在分析样本中,63%的EIP-7702授权交易与攻击者控制的合约有关,自动化的钱包盗取活动已造成超过230万美元的确认损失。这一数据听起来令人担忧,但需要正确看待其背景。
这并不意味着EIP-7702本身存在固有协议漏洞。真正的风险在于,当用户被诱导签署恶意授权时,钱包委托功能可能扩大攻击面。换言之,风险集中在协议灵活性、钱包用户体验、用户行为以及钓鱼基础设施的交汇处。
EIP-7702改变了什么
EIP-7702是以太坊更广泛账户抽象方向的一部分。它允许外部拥有账户(EOA)通过委托代码执行,临时表现得像智能合约账户。这为更优秀的钱包体验、批量交易、赞助Gas、自动化以及更灵活的账户控制打开了大门。这些功能可能非常有用,但灵活性也带来了新的用户风险。
如果一个恶意网站说服用户签署了错误的委托授权,攻击者获得的权限可能远超典型的钓鱼签名。这正是钱包设计至关重要的原因。如果用户无法清楚理解他们正在授权什么,一个强大的功能就可能变得危险。
钓鱼手段跟随技术演进
攻击者适应速度极快。当加密钱包功能变得更强大时,钓鱼活动也会迅速演变以利用这些能力。在早期周期中,攻击者主要聚焦于助记词、恶意批准、虚假空投和钱包盗取签名。委托功能增加了新的攻击工具。
用户可能以为自己在签署一笔常规交易或与正常应用交互,实际上却是在授权一段赋予攻击者危险控制权的代码。一旦发生这种情况,自动化系统可能迅速清空资产。研究显示230万美元的损失数字表明,这并非只是理论风险。
钱包用户体验已成为安全层
以太坊安全通常是在协议层面讨论的。但对大多数用户而言,钱包界面才是真正的安全边界。一个协议在技术上可能没有问题,但用户仍可能因提示混乱、权限不清晰或恶意交易难以解读而损失资金。
EIP-7702使这一点变得更加重要。钱包可能需要更清晰的警告、更好的模拟工具、更强的委托展示、合约信誉检查以及更安全的默认流程。用户需要知道,一个签名何时会赋予合约对其账户的实质性控制权。如果他们无法理解权限,就无法判断风险。
不应单独归咎于该功能
简单地说EIP-7702“不好”过于草率。账户抽象是让以太坊更易于使用的关键部分。更好的钱包可以减少摩擦、改善入门体验,并帮助普通用户避免一些当前令加密货币显得难用的问题。
问题在于实施和用户保护。新功能需要匹配的安全工具,否则攻击者会先于普通用户获益。这在加密货币领域早有先例。每次用户体验变得更加复杂,恶意行为者都会寻找可乘之机。EIP-7702也不例外。
接下来会怎样
下一步不应该是恐慌,而是加强防护。钱包团队、安全研究人员、DApp开发者以及以太坊基础设施提供商需要改进委托权限的显示、模拟和限制方式。目标应当是保留账户抽象的优势,同时不让钓鱼攻击变得更轻松。
对用户而言,信息很简单:委托签名需要格外谨慎。如果钱包提示不清晰、网站不熟悉,或者签名似乎授予了广泛的账户权限,最安全的做法是停下来。以太坊的账户抽象路线图仍然重要,但这项研究说明,更强大的钱包功能必须伴之以更可靠的钱包安全保障。
本文基于USENIX安全研讨会上发布的安全研究以及有关EIP-7702授权活动的公开报告撰写。本文由新闻编辑台撰写,Samuel Rae编辑。本报告基于主要来源文档中披露的信息发布。
原创文章,作者:资讯,如若转载,请注明出处:https://www.218btc.com/5538/