Исследование связывает 63% авторизаций EIP-7702 с контрактами атакующих
Исследование безопасности, представленное на USENIX Security Symposium, связало большую часть проанализированных транзакций авторизации Ethereum EIP-7702 с контрактами, контролируемыми атакующими. Результаты подчеркивают расширение поверхности атаки из‑за делегирования в кошельках и необходимость усиления защитных механизмов на стороне кошельков, а не указывают на изъян базового протокола.
Key Findings
- 63% проанализированных транзакций авторизации EIP-7702 связаны с контрактами, находящимися под контролем атакующих.
- Подтвержденные хищения превысили $2,3 млн, в основном через автоматизированные сценарии выведения средств из кошельков.
- Источник риска: вредоносное делегирование и расширенная поверхность атаки на кошельки, а не врожденная ошибка протокола Ethereum.
What EIP-7702 Changes
EIP-7702 продвигает концепцию абстракции аккаунтов, позволяя аккаунтам, управляемым извне (EOA), временно делегировать исполнение кода подобно аккаунтам смарт-контрактов. Преимущества: пакетные транзакции, спонсируемый gas, автоматизация и гибкое управление аккаунтом. Та же гибкость повышает риск, когда пользователи подписывают обманные делегирования, предоставляющие атакующим расширенный контроль.
Phishing Evolves With Capability
Атакующие смещают фокус с кражи seed-фраз и вредоносных апрувов к эксплуатации делегирования. Пользователи могут считать, что выполняют рутинные действия, в то время как фактически авторизуют код, позволяющий быстро выводить активы. Задокументированные потери в $2,3 млн подтверждают активную эксплуатацию.
Wallet UX as a Security Boundary
Для большинства пользователей интерфейсы кошельков фактически являются основным уровнем защиты. Технически корректные протоколы не предотвращают потери, если подсказки скрывают суть разрешений или подписи трудно интерпретировать. С EIP-7702 кошелькам необходимы более явные предупреждения, надежные симуляции, четкое отображение делегирования, проверки репутации контрактов и более безопасные настройки по умолчанию, чтобы пользователи могли оценить, когда подпись предоставляет значимый контроль.
Assessing the Feature
Сам по себе EIP-7702 не признан дефектным. Он поддерживает дорожную карту абстракции аккаунтов в Ethereum, нацеленную на улучшение удобства использования. Проблема в реализации и защите пользователя: новые возможности требуют соразмерных инструментов безопасности, иначе первыми ими воспользуются атакующие.
Next Steps
Необходимо усиление защиты на уровне кошельков, dapp’ов и инфраструктуры: улучшение отображения прав делегирования, расширение симуляций, применение ограничений и интеграция репутационных сигналов, чтобы сохранить преимущества абстракции аккаунтов при одновременном снижении эффективности фишинга. Пользователи должны относиться к подписям на делегирование с повышенной осторожностью и воздерживаться от продолжения, когда подсказки неясны или подразумевают широкие полномочия над аккаунтом.
Источник: исследование безопасности, представленное на USENIX Security Symposium, и публичные отчеты об активности авторизаций EIP-7702.









