Зловмисники стали причиною 63% раннього використання нової функції смарт-гаманця Ethereum

By: cryptoslate.com|2026/08/21 07:00:39
0
Поширити
copy
Оцінити в GoogleОцінити в Google

Скорочення Ethereum до поведінки смарт-гаманця з'явилося з новою проблемою довіри: гаманець може зробити звичайну адресу програмованою, не переміщуючи активи користувача, в той час як делегований код отримує можливість діяти з авторитетом цього облікового запису.

Переглянуте дослідження, опубліковане для USENIX Security '26, виявило, що контракти, пов'язані зі зловмисниками, були асоційовані з 2,322,548 з 3,664,166 авторизаційних транзакцій EIP-7702, які воно спостерігало на семи ланцюгах до 15 липня 2025 року. Це становить 63% історичного обсягу транзакцій у наборі даних дослідників.

Автори пов'язали відносно невелику кількість шкідливих контрактів з повторними авторизаціями та описали деяку діяльність під контролем зловмисників як ймовірну практику або тестування концепції під час ранньої, дослідницької фази.

Ця цифра вимірює транзакції, тоді як поширеність окремих гаманців і поточний рівень атак у 2026 році виходять за межі дослідження.

Чому зловмисники домінували в ранньому підрахунку авторизацій

Ethereum активував Pectra, включаючи EIP-7702, 7 травня 2025 року. Остаточна специфікація представила транзакцію типу-4, яка дозволяє зовнішньо контрольованому обліковому запису встановити вказівник на розгорнуту кодову базу контракту.

Адреса залишається незмінною, оригінальний приватний ключ зберігає контроль, а виклики до облікового запису можуть виконувати делегований код у контексті облікового запису.

Цей дизайн може надати звичайному гаманцю функції, пов'язані зі смарт-обліковими записами, включаючи пакетні виклики та спонсоровані транзакції, не змушуючи користувача переходити на нову адресу. Це також перетворює ціль делегування на інфраструктуру гаманця.

Помилковий або ворожий код може мати можливість здійснювати схвалення, перекази та виклики додатків від імені облікового запису.

Він стверджує, що додатки не повинні очікувати запитувати у користувачів довільні підписи авторизації, оскільки немає безпечного загального інтерфейсу для користувачів, щоб оцінити код з необмеженим доступом до облікового запису. Очікується, що гаманці перевірять реалізацію.

Зловмисники можуть підготувати поля авторизації поза ланцюгом і попросити жертву підписати, а гаманець може зменшити рішення до підказки про оновлення облікового запису на високому рівні, приховуючи адресу контракту або код, що отримує авторитет.

Протокол перевіряє підпис власника облікового запису, тоді як гаманець все ще повинен встановити, чи заслуговує вибраний код контролю.

Дослідники проаналізували більше 22.8 мільярдів історичних транзакцій на Ethereum, Binance Smart Chain, Polygon, Optimism, Arbitrum, Base та Gnosis.

У цих даних вони дослідили 3,664,166 авторизацій EIP-7702 до терміна та використали фільтри транзакцій, аналіз байт-коду та ручний огляд, щоб виявити 924 шкідливі контракти. Вони класифікували 793 як націлені на EOA, 124 як націлені на контрактні облікові записи та сім як композитні атаки.

Міра дослідженняЩо вона охоплює
3,664,166 авторизаційІсторичні транзакції EIP-7702 на семи ланцюгах до 15 липня 2025 року
2,322,548 авторизацій, або 63%Історичні транзакції, пов'язані зі шкідливими контрактами, націленими на EOA
924 шкідливі контрактиВиявлений та вручну перевірений набір за методом дослідників
$2.36 мільйонаВиявлені реалізовані втрати в трьох категоріях атак
Приблизно $10.14 мільйонаПотенційна експозиція в окремій підгрупі старих контрактів

Зловмисники стали причиною 63% раннього використання нової функції смарт-гаманця Ethereum Карта ризиків EIP-7702 показує, що 63% авторизацій, 2,36 мільйона доларів виявлених збитків та 10,14 мільйона доларів потенційного ризику.

У документі зазначається, що шкідливі контракти повторно використовувалися непропорційно, тому кількість транзакцій може зростати набагато швидше, ніж кількість окремих контрактів або постраждалих користувачів. У молодому ринку авторизацій така повторювана активність нападників мала надмірний вплив на знаменник.

Нападники знайшли повторювальний шлях до авторизації на рівні облікового запису до того, як гаманці прийняли рішення про довіру, яке стало таким же зрозумілим і обмеженим, як і влада, яку воно передавало.

Ризик виходить за межі захоплених гаманців

Дослідження вимірювало 2,362,848.76 доларів виявлених збитків у трьох категоріях атак. Окрема оцінка охоплювала старі контракти, чиї захисти припускали, що програмовані EOA не можуть існувати.

EIP-7702 руйнує старе припущення, що msg.sender == tx.origin надійно ідентифікує простий EOA або блокує поведінку, що опосередковується контрактом.

Дослідники виявили 967 активних контрактів Ethereum у підмножині, що використовує цю перевірку як захист від миттєвих позик, і оцінили, що близько 10,1 мільйона доларів активів підлягають потенційно високому ризику.

Виявлене викрадення склало близько 2,36 мільйона доларів, тому 10,14 мільйона доларів представляють активи, які були піддані ризику через захисне припущення, яке більше не діяло.

Дослідники спостерігали, як нападники повторно прив'язують облікові записи до безпечного коду після атаки, що робить моніторинг лише поточного стану ненадійним. Вони також виявили 500 спеціальних ненульових цілей делегування без розгорнутого коду.

Попередньо обчислена адреса CREATE2 може отримати код пізніше, змінюючи те, що виконує обліковий запис, поки зафіксована ціль залишається незмінною.

Ці шаблони роблять історію авторизацій частиною межі безпеки. Гаманці та інструменти моніторингу повинні пам'ятати, куди раніше вказував обліковий запис, оцінювати зміни в делегованому коді та розглядати незрозумілу ціль як нерозв'язану, а не безпечну.

Правила авторів можуть пропустити шкідливі контракти до того, як транзакції підготовки стануть видимими, або атаки з використанням нових інтерфейсів, які виходять за межі охоплення методу. 924 контракти є виявленим і вручну перевіреним набором, тоді як загальна кількість зловживань залишається невідомою.

Безпечна поведінка за замовчуванням починається з того, щоб зробити делегування рішенням, контрольованим гаманцем. Після дослідження рекомендації ethereum.org закликають до внесення до білого списку контрактів делегування, яскравого відображення цілі, уникнення довільного делегування на апаратних гаманцях і покладання на перевірені реалізації.

Пропозиція можливості гаманця абстракції облікового запису йде в тому ж напрямку, закликаючи до суворого короткого списку добре відомих, публічно перевірених реалізацій розумних облікових записів. Ці документи не вимірюють, наскільки послідовно виробничі гаманці їх прийняли.

Застосунки повинні запитувати функцію, яка їм потрібна, і залишати реалізацію облікового запису гаманцю. Для схвалення та обміну в одному потоці поточні рекомендації Фонду Ethereum вказують розробникам на інтерфейс гаманця, такий як ERC-5792.

Гаманець може потім вибрати EIP-7702, ERC-4337 або іншу систему облікових записів без запиту користувача на схвалення коду делегування низького рівня, вибраного застосунком.

Поточні рекомендації радять підписувати параметри ініціалізації або обмежувати налаштування до ERC-4337 EntryPoint, закриваючи шлях до фронт-ранінгу, в якому зловмисник підставляє свої власні значення.

Дослідження виявило пов'язаний режим відмови в коді старих гаманців: конструктори не виконуються повторно, коли обліковий запис делегує існуючому контракту, що може залишити власність незадіяною та доступною для зовнішнього претендування.

Доброзичливий вказівник не може стерти зловмисну історію, а ціль без коду може набути поведінки пізніше. Гаманці потребують надійних записів авторизації, чітких сповіщень, коли делегація змінюється, та шляху видалення, який користувачі можуть зрозуміти.

Зробити програмованість гаманців EIP-7702 безпечною за замовчуванням вимагає, щоб гаманці розглядали делегацію як установку контрольної площини облікового запису: обмежити, хто може її запитувати, точно вказати, що контролюватиме обліковий запис, перевірити, як він ініціалізується, і продовжувати спостерігати після зміни вказівника.

Ціна --

--
--
--

Цей контент надано лише для загальних інформаційних цілей і не є фінансовою, інвестиційною, юридичною чи податковою консультацією. Події, нагороди, онлайн-акцій або пов’язану інформацію, згадана тут, не слід розглядати як рекомендацію, прохання чи запрошення до купівлі, продажу, торгівлі чи інших операцій з криптоактивами. Криптоактиви є дуже волатильними та можуть призвести до збитків. Доступність послуг, продуктів WEEX та пов’язаних із ними подій може відрізнятися залежно від регіону. Ви несете відповідальність за забезпечення відповідності вашої участі чинному місцевому законодавству та нормативним актам.

Вам також може сподобатися

Від Pay до універсального управління активами: BiyaPay розширює межі глобальних фінансових послуг

Pay вирішує перший крок у русі коштів, тоді як BiyaPay відповідає на наступне питання: як після надходження коштів отримати більш ефективне управління в одному рахунку.

Артур Хейс прогнозує зростання Ethereum, ринок знову звертає увагу

Сценарій для Ethereum на 6 000 доларів: зафіксовано чистий приплив у 824,42 мільйона доларів

💰 Минулого тижня в США зафіксовано чистий приплив у 824,42 мільйона доларів у спотові ETF на Ethereum. 🚀 За словами Тома Лі, Ethereum зросте до 6 000 доларів. 📊 Лі оцінює рівень 0,04 для $ETH/BTC як консервативний сценарій. 🌐 Токенізація активів та фінансування на основі AI вважаються важливими ...

36-денний гальмування стейкінгу коштує депозиторам Ethereum понад 350 000 доларів у втрачених винагородах щодня

Більше 2 мільйонів Ethereum чекає на активацію в блокчейні, оскільки стейкована пропозиція перевищує 42 мільйони ETH.

Revolut починає впровадження EURR, оскільки ЄЦБ деталізує заходи конфіденційності цифрового євро

Як відрізнити pipedog від сусіднього клонованого контракту з тим же байт-кодом

pipedog (PIPEDOG) та клон з такою ж назвою та кодом важко відрізнити за контрактом, тому важливо перевірити обсяги, кількість власників та структуру ліквідності.
...

Найновіші статті

Більше

Нещодавні лістинги монет на WEEX

iconiconiconiconiconicon
Підтримка клієнтів:@weikecs
Співпраця:@weikecs
Кількісна торгівля та маркетмейкінг:[email protected]
VIP-програма:[email protected]