Los atacantes impulsaron el 63% del uso temprano de la nueva función de billetera inteligente de Ethereum
El atajo de Ethereum hacia el comportamiento de billetera inteligente llegó con un nuevo problema de confianza: una billetera puede hacer que una dirección regular sea programable sin mover los activos del usuario, mientras que el código delegado gana poder para actuar con la autoridad de esa cuenta.
Un estudio revisado por pares publicado para USENIX Security '26 encontró que los contratos vinculados a atacantes estaban asociados con 2,322,548 de las 3,664,166 transacciones de autorización EIP-7702 que observó a través de siete cadenas hasta el 15 de julio de 2025. Eso es el 63% del volumen histórico de transacciones en el conjunto de datos de los investigadores.
Los autores vincularon un conjunto relativamente pequeño de contratos maliciosos a autorizaciones repetidas y describieron algunas actividades controladas por atacantes como pruebas de práctica o de concepto durante una fase temprana y exploratoria.
La cifra mide transacciones, mientras que la prevalencia de billeteras distintas y la tasa de ataque actual de 2026 están fuera del alcance del estudio.
Por qué los atacantes dominaron el conteo de autorizaciones tempranas
Ethereum activó Pectra, incluyendo EIP-7702, el 7 de mayo de 2025. La especificación final introdujo una transacción de tipo 4 que permite a una cuenta de propiedad externa establecer un puntero al código de contrato desplegado.
La dirección permanece igual, la clave privada original retiene el control y las llamadas a la cuenta pueden ejecutar el código delegado en el contexto de la cuenta.
Ese diseño puede dar a una billetera convencional características asociadas con cuentas inteligentes, incluyendo llamadas agrupadas y transacciones patrocinadas, sin obligar al usuario a migrar a una nueva dirección. También convierte el objetivo de delegación en infraestructura de billetera.
El código defectuoso o hostil puede ser capaz de realizar aprobaciones, transferencias y llamadas de aplicación como la cuenta.
Se dice que las aplicaciones no deben esperar pedir a los usuarios firmas de autorización arbitrarias porque no hay una interfaz genérica segura para que los usuarios evalúen el código con acceso irrestricto a la cuenta. Se espera que las billeteras verifiquen la implementación.
Los atacantes podrían preparar campos de autorización fuera de la cadena y pedir a una víctima que firme, y una billetera podría reducir la decisión a un aviso de actualización de cuenta de alto nivel mientras oculta la dirección del contrato o el código que recibe la autoridad.
El protocolo verifica la firma del propietario de la cuenta, mientras que la billetera aún tiene que establecer si el código seleccionado merece control.
Los investigadores analizaron más de 22.8 mil millones de transacciones históricas en Ethereum, Binance Smart Chain, Polygon, Optimism, Arbitrum, Base y Gnosis.
Dentro de esos datos, examinaron 3,664,166 autorizaciones EIP-7702 a través del corte y utilizaron filtros de transacción, análisis de bytecode y revisión manual para identificar 924 contratos maliciosos. Clasificaron 793 como dirigidos a EOA, 124 como dirigidos a cuentas de contrato y siete como ataques compuestos.
| Medida del estudio | Lo que captura |
|---|---|
| 3,664,166 autorizaciones | Transacciones históricas EIP-7702 a través de siete cadenas hasta el 15 de julio de 2025 |
| 2,322,548 autorizaciones, o 63% | Transacciones históricas asociadas con contratos maliciosos dirigidos a EOA |
| 924 contratos maliciosos | El conjunto detectado y revisado manualmente bajo el método de los investigadores |
| $2.36 millones | Pérdida realizada detectada en tres categorías de ataque |
| Aproximadamente $10.14 millones | Exposición potencial en un subconjunto de contratos heredados |
Un mapa de riesgos de EIP-7702 muestra el 63% de las autorizaciones, $2.36 millones en pérdidas detectadas y $10.14 millones en exposición potencial.
El documento indica que los contratos maliciosos se reutilizaron de manera desproporcionada, por lo que el número de transacciones puede aumentar mucho más rápido que el número de contratos distintos o usuarios afectados. En un mercado de autorizaciones joven, esa actividad de ataque repetida tuvo un efecto desproporcionado en el denominador.
Los atacantes encontraron una ruta repetible hacia la autoridad a nivel de cuenta antes de que las billeteras tomaran la decisión de confianza tan legible y restringida como el poder que transmitía.
El riesgo va más allá de las billeteras secuestradas
El estudio midió $2,362,848.76 en pérdidas realizadas a través de sus tres categorías de ataque. Una estimación separada cubrió contratos más antiguos cuyas defensas asumían que los EOAs programables no podían existir.
EIP-7702 rompe la antigua suposición de que msg.sender == tx.origin identifica de manera confiable un EOA simple o bloquea el comportamiento mediado por contratos.
Los investigadores identificaron 967 contratos activos de Ethereum en un subconjunto que utilizaba esa verificación como defensa contra préstamos relámpago y estimaron que alrededor de $10.1 millones en activos estaban en alto riesgo potencial.
El robo detectado totalizó aproximadamente $2.36 millones, por lo que los $10.14 millones representan activos expuestos por una suposición defensiva que ya no se sostenía.
Los investigadores observaron a los atacantes reconfigurando cuentas a código benigno después de un ataque, lo que hacía que la monitorización del estado actual fuera poco confiable. También encontraron 500 objetivos de delegación no cero especiales sin código desplegado.
Una dirección CREATE2 precomputada podría recibir código más tarde, cambiando lo que la cuenta ejecuta mientras el objetivo registrado permanece igual.
Esos patrones hacen que el historial de autorizaciones sea parte del límite de seguridad. Las billeteras y las herramientas de monitoreo necesitan recordar a dónde apuntaba previamente una cuenta, evaluar los cambios en el código delegado y tratar un objetivo no desplegado como no resuelto en lugar de inofensivo.
Las reglas de los autores pueden pasar por alto contratos maliciosos antes de que las transacciones de preparación se vuelvan visibles o ataques que utilizan interfaces novedosas fuera de la cobertura del método. Los 924 contratos son el conjunto detectado y verificado manualmente, mientras que el universo total de abusos sigue siendo desconocido.
Un comportamiento predeterminado seguro comienza con hacer de la delegación una decisión de instalación controlada por la billetera. La guía posterior al estudio de ethereum.org aboga por la inclusión en la lista blanca de contratos de delegación, mostrando de manera prominente el objetivo, evitando la delegación arbitraria en billeteras de hardware y confiando en implementaciones auditadas.
Una propuesta de capacidad de billetera de abstracción de cuentas toma la misma dirección, pidiendo una lista estricta de implementaciones de cuentas inteligentes bien conocidas y auditadas públicamente. Estos documentos no miden cuán consistentemente las billeteras de producción lo han adoptado.
Las aplicaciones deben solicitar la función que necesitan y dejar la implementación de la cuenta a la billetera. Para una aprobación y un intercambio en un solo flujo, la guía actual de la Fundación Ethereum señala a los desarrolladores hacia una interfaz de billetera como ERC-5792.
La billetera puede entonces elegir EIP-7702, ERC-4337 u otro sistema de cuentas sin pedir al usuario que apruebe el código de delegación de bajo nivel seleccionado por la aplicación.
La guía actual recomienda firmar los parámetros de inicialización o restringir la configuración al EntryPoint ERC-4337, cerrando un camino de front-running en el que un atacante sustituye sus propios valores.
El estudio identificó un modo de fallo relacionado en el código de billeteras heredadas: los constructores no se ejecutan de nuevo cuando una cuenta delega a un contrato existente, lo que puede dejar la propiedad sin establecer y reclamable externamente.
Un puntero actual benigno no puede borrar un historial malicioso, y un objetivo sin código puede adquirir comportamiento más adelante. Las billeteras necesitan registros de autorización duraderos, alertas claras cuando cambia la delegación y un camino de eliminación que los usuarios puedan entender.
Hacer que la programabilidad de la billetera EIP-7702 sea segura por defecto requiere que las billeteras traten la delegación como la instalación del plano de control de la cuenta: restringir quién puede solicitarlo, exponer exactamente qué controlará la cuenta, verificar cómo se inicializa y seguir vigilando después de que cambie el puntero.
Precio de --
Este contenido se ofrece únicamente con fines informativos generales y no constituye un asesoramiento financiero, de inversión, legal ni fiscal. Cualquier evento, recompensa, promoción en línea o información relacionada que se mencione en el presente documento no debe considerarse como una recomendación, solicitud o invitación a comprar, vender, operar o de negociar de otra manera con cualquier criptoactivo. Los criptoactivos son sumamente volátiles y pueden provocar pérdidas. La disponibilidad de los servicios, productos y eventos relacionados de WEEX puede variar según la región. Tienes la responsabilidad de asegurarte de que tu participación esté de acuerdo con las leyes y regulaciones locales vigentes.
Te puede gustar

Las ganancias en criptomonedas se convirtieron en una pérdida de 4,5 millones de rublos para una rusa

Ethereum Aprueba EIP-8141 para Nuevas Transacciones en Carteras

Compresión en rangos y reevaluación de tasas: un trader evalúa los escenarios de movimiento de Bitcoin y Ethereum

Los inversores continúan invirtiendo en ETF de Ethereum, los fondos de Bitcoin pierden 201,8 millones de dólares

De Pay a la gestión de activos integral, BiyaPay expande los límites de los servicios financieros globales

Arthur Hayes es optimista sobre Ethereum, el mercado vuelve a centrarse

Escenario de 6.000 dólares para Ethereum, se registraron 824,42 millones de dólares en entradas netas

Un cuello de botella de 36 días en el staking está costando a los depositantes de Ethereum más de 350,000 dólares en recompensas perdidas diariamente

Revolut inicia el lanzamiento de EURR mientras el BCE detalla las salvaguardias de privacidad del euro digital

Los derivados comienzan a impulsar el mercado al contado: el poder de fijación de precios de los activos de Corea del Sur está fluyendo hacia el exterior

Suministro de Ripple Dollar alcanza 2.369 millones de dólares, aumento de la participación de Ethereum

Entrevista reciente de Tom Lee: Estos cuatro catalizadores impulsarán el aumento de ETH este año

Fondos de activos digitales registran una entrada de 3.200 millones de dólares

Se espera que el volumen del primer año de comercio de criptomonedas reguladas en Rusia alcance los 46.43 mil millones de dólares

El ETF de Ethereum tuvo una entrada neta de 824 millones de dólares la semana pasada, con el ETF ETHA de BlackRock liderando con 567 millones

El ETF de Ethereum tuvo una entrada neta de 824 millones de dólares la semana pasada, con BlackRock ETHA liderando con 567 millones

Las actividades de criptomonedas sujetas a impuestos en Corea del Sur alcanzan aproximadamente 15 billones de wones, ocupando el undécimo lugar entre los países analizados

Los ingresos de la aplicación Robinhood Chain alcanzan 1,84 millones de dólares, el volumen de operaciones DEX alcanza un máximo histórico

V God y Lin Zhichen serán los oradores principales de ETHTaipei 2026, registro limitado para entradas gratuitas

Reducción de 18.9 millones de SOL en la emisión de Solana... Experimento cuántico de BTC también

Cronos detiene la red tras un exploit de Tectonic que afecta a 75000000 dólares

Musk reaviva el debate sobre la seguridad de Bitcoin

El CEO Jeremy Allaire dice que Circle construyó "la plataforma para el sistema financiero de internet", pero cirBTC solo tiene 40 BTC

Arthur Hayes señala un criptoactivo importante que el mercado subestima

Ilan Shor y criptomonedas, sanciones y nuevas rutas financieras

Pronóstico del precio de VeChain (VET): posible dinámica del curso hasta 2050

El euro digital del BCE y las stablecoins privadas se desarrollan en paralelo

El Departamento del Tesoro de EE. UU. anuncia la expansión de la recompra de bonos a largo plazo por 4.000 millones de dólares

ETH: anatomía de una rarefacción





