Зловмисники стали причиною 63% раннього використання нової функції смарт-гаманця Ethereum
Скорочення Ethereum до поведінки смарт-гаманця з'явилося з новою проблемою довіри: гаманець може зробити звичайну адресу програмованою, не переміщуючи активи користувача, в той час як делегований код отримує можливість діяти з авторитетом цього облікового запису.
Переглянуте дослідження, опубліковане для USENIX Security '26, виявило, що контракти, пов'язані зі зловмисниками, були асоційовані з 2,322,548 з 3,664,166 авторизаційних транзакцій EIP-7702, які воно спостерігало на семи ланцюгах до 15 липня 2025 року. Це становить 63% історичного обсягу транзакцій у наборі даних дослідників.
Автори пов'язали відносно невелику кількість шкідливих контрактів з повторними авторизаціями та описали деяку діяльність під контролем зловмисників як ймовірну практику або тестування концепції під час ранньої, дослідницької фази.
Ця цифра вимірює транзакції, тоді як поширеність окремих гаманців і поточний рівень атак у 2026 році виходять за межі дослідження.
Чому зловмисники домінували в ранньому підрахунку авторизацій
Ethereum активував Pectra, включаючи EIP-7702, 7 травня 2025 року. Остаточна специфікація представила транзакцію типу-4, яка дозволяє зовнішньо контрольованому обліковому запису встановити вказівник на розгорнуту кодову базу контракту.
Адреса залишається незмінною, оригінальний приватний ключ зберігає контроль, а виклики до облікового запису можуть виконувати делегований код у контексті облікового запису.
Цей дизайн може надати звичайному гаманцю функції, пов'язані зі смарт-обліковими записами, включаючи пакетні виклики та спонсоровані транзакції, не змушуючи користувача переходити на нову адресу. Це також перетворює ціль делегування на інфраструктуру гаманця.
Помилковий або ворожий код може мати можливість здійснювати схвалення, перекази та виклики додатків від імені облікового запису.
Він стверджує, що додатки не повинні очікувати запитувати у користувачів довільні підписи авторизації, оскільки немає безпечного загального інтерфейсу для користувачів, щоб оцінити код з необмеженим доступом до облікового запису. Очікується, що гаманці перевірять реалізацію.
Зловмисники можуть підготувати поля авторизації поза ланцюгом і попросити жертву підписати, а гаманець може зменшити рішення до підказки про оновлення облікового запису на високому рівні, приховуючи адресу контракту або код, що отримує авторитет.
Протокол перевіряє підпис власника облікового запису, тоді як гаманець все ще повинен встановити, чи заслуговує вибраний код контролю.
Дослідники проаналізували більше 22.8 мільярдів історичних транзакцій на Ethereum, Binance Smart Chain, Polygon, Optimism, Arbitrum, Base та Gnosis.
У цих даних вони дослідили 3,664,166 авторизацій EIP-7702 до терміна та використали фільтри транзакцій, аналіз байт-коду та ручний огляд, щоб виявити 924 шкідливі контракти. Вони класифікували 793 як націлені на EOA, 124 як націлені на контрактні облікові записи та сім як композитні атаки.
| Міра дослідження | Що вона охоплює |
|---|---|
| 3,664,166 авторизацій | Історичні транзакції EIP-7702 на семи ланцюгах до 15 липня 2025 року |
| 2,322,548 авторизацій, або 63% | Історичні транзакції, пов'язані зі шкідливими контрактами, націленими на EOA |
| 924 шкідливі контракти | Виявлений та вручну перевірений набір за методом дослідників |
| $2.36 мільйона | Виявлені реалізовані втрати в трьох категоріях атак |
| Приблизно $10.14 мільйона | Потенційна експозиція в окремій підгрупі старих контрактів |
Карта ризиків EIP-7702 показує, що 63% авторизацій, 2,36 мільйона доларів виявлених збитків та 10,14 мільйона доларів потенційного ризику.
У документі зазначається, що шкідливі контракти повторно використовувалися непропорційно, тому кількість транзакцій може зростати набагато швидше, ніж кількість окремих контрактів або постраждалих користувачів. У молодому ринку авторизацій така повторювана активність нападників мала надмірний вплив на знаменник.
Нападники знайшли повторювальний шлях до авторизації на рівні облікового запису до того, як гаманці прийняли рішення про довіру, яке стало таким же зрозумілим і обмеженим, як і влада, яку воно передавало.
Ризик виходить за межі захоплених гаманців
Дослідження вимірювало 2,362,848.76 доларів виявлених збитків у трьох категоріях атак. Окрема оцінка охоплювала старі контракти, чиї захисти припускали, що програмовані EOA не можуть існувати.
EIP-7702 руйнує старе припущення, що msg.sender == tx.origin надійно ідентифікує простий EOA або блокує поведінку, що опосередковується контрактом.
Дослідники виявили 967 активних контрактів Ethereum у підмножині, що використовує цю перевірку як захист від миттєвих позик, і оцінили, що близько 10,1 мільйона доларів активів підлягають потенційно високому ризику.
Виявлене викрадення склало близько 2,36 мільйона доларів, тому 10,14 мільйона доларів представляють активи, які були піддані ризику через захисне припущення, яке більше не діяло.
Дослідники спостерігали, як нападники повторно прив'язують облікові записи до безпечного коду після атаки, що робить моніторинг лише поточного стану ненадійним. Вони також виявили 500 спеціальних ненульових цілей делегування без розгорнутого коду.
Попередньо обчислена адреса CREATE2 може отримати код пізніше, змінюючи те, що виконує обліковий запис, поки зафіксована ціль залишається незмінною.
Ці шаблони роблять історію авторизацій частиною межі безпеки. Гаманці та інструменти моніторингу повинні пам'ятати, куди раніше вказував обліковий запис, оцінювати зміни в делегованому коді та розглядати незрозумілу ціль як нерозв'язану, а не безпечну.
Правила авторів можуть пропустити шкідливі контракти до того, як транзакції підготовки стануть видимими, або атаки з використанням нових інтерфейсів, які виходять за межі охоплення методу. 924 контракти є виявленим і вручну перевіреним набором, тоді як загальна кількість зловживань залишається невідомою.
Безпечна поведінка за замовчуванням починається з того, щоб зробити делегування рішенням, контрольованим гаманцем. Після дослідження рекомендації ethereum.org закликають до внесення до білого списку контрактів делегування, яскравого відображення цілі, уникнення довільного делегування на апаратних гаманцях і покладання на перевірені реалізації.
Пропозиція можливості гаманця абстракції облікового запису йде в тому ж напрямку, закликаючи до суворого короткого списку добре відомих, публічно перевірених реалізацій розумних облікових записів. Ці документи не вимірюють, наскільки послідовно виробничі гаманці їх прийняли.
Застосунки повинні запитувати функцію, яка їм потрібна, і залишати реалізацію облікового запису гаманцю. Для схвалення та обміну в одному потоці поточні рекомендації Фонду Ethereum вказують розробникам на інтерфейс гаманця, такий як ERC-5792.
Гаманець може потім вибрати EIP-7702, ERC-4337 або іншу систему облікових записів без запиту користувача на схвалення коду делегування низького рівня, вибраного застосунком.
Поточні рекомендації радять підписувати параметри ініціалізації або обмежувати налаштування до ERC-4337 EntryPoint, закриваючи шлях до фронт-ранінгу, в якому зловмисник підставляє свої власні значення.
Дослідження виявило пов'язаний режим відмови в коді старих гаманців: конструктори не виконуються повторно, коли обліковий запис делегує існуючому контракту, що може залишити власність незадіяною та доступною для зовнішнього претендування.
Доброзичливий вказівник не може стерти зловмисну історію, а ціль без коду може набути поведінки пізніше. Гаманці потребують надійних записів авторизації, чітких сповіщень, коли делегація змінюється, та шляху видалення, який користувачі можуть зрозуміти.
Зробити програмованість гаманців EIP-7702 безпечною за замовчуванням вимагає, щоб гаманці розглядали делегацію як установку контрольної площини облікового запису: обмежити, хто може її запитувати, точно вказати, що контролюватиме обліковий запис, перевірити, як він ініціалізується, і продовжувати спостерігати після зміни вказівника.
Ціна --
Цей контент надано лише для загальних інформаційних цілей і не є фінансовою, інвестиційною, юридичною чи податковою консультацією. Події, нагороди, онлайн-акцій або пов’язану інформацію, згадана тут, не слід розглядати як рекомендацію, прохання чи запрошення до купівлі, продажу, торгівлі чи інших операцій з криптоактивами. Криптоактиви є дуже волатильними та можуть призвести до збитків. Доступність послуг, продуктів WEEX та пов’язаних із ними подій може відрізнятися залежно від регіону. Ви несете відповідальність за забезпечення відповідності вашої участі чинному місцевому законодавству та нормативним актам.
Вам також може сподобатися

Від Pay до універсального управління активами: BiyaPay розширює межі глобальних фінансових послуг

Артур Хейс прогнозує зростання Ethereum, ринок знову звертає увагу

Сценарій для Ethereum на 6 000 доларів: зафіксовано чистий приплив у 824,42 мільйона доларів

36-денний гальмування стейкінгу коштує депозиторам Ethereum понад 350 000 доларів у втрачених винагородах щодня

Revolut починає впровадження EURR, оскільки ЄЦБ деталізує заходи конфіденційності цифрового євро

Як відрізнити pipedog від сусіднього клонованого контракту з тим же байт-кодом

Постачання Ripple Dollar досягло 2,369 мільярдів доларів, зростання частки Ethereum

Останнє інтерв'ю Тома Лі: Чотири каталізатори, які підштовхнуть ETH до зростання цього року

Відкриття азійських ринків та волатильність криптоактивів: як Nikkei 225, KOSPI та торгівля з використанням йени впливають на біткоїн

Чистий приплив до ETF на базі Ethereum склав 824 мільйони доларів за минулий тиждень, BlackRock ETHA очолив з 567 мільйонами доларів

Чистий приплив до ETF на базі Ethereum склав 824 мільйони доларів за минулий тиждень, BlackRock ETHA лідирує з 567 мільйонами доларів

Обсяг оподатковуваної криптовалютної діяльності в Кореї становить близько 15 трильйонів вон… 11-е місце серед країн-аналізу

Дохід від застосунку Robinhood Chain досяг 1,84 мільйона доларів, обсяги торгівлі DEX досягли історичного максимуму

Віталік Бутерін та Лін Чжі-Чен виступлять з ключовими доповідями на ETHTaipei 2026, безкоштовні квитки доступні для обмеженої реєстрації

Скорочення випуску Solana на 18,9 мільйона SOL... Експеримент з квантовою стійкістю BTC

Cronos зупинив мережу після експлуатації Tectonic, що вплинула на 75000000 доларів

Маск знову розпалює суперечку про безпеку біткоїна

Генеральний директор Джеремі Аллер заявляє, що Circle створила «платформу для фінансової системи Інтернету», але cirBTC має лише 40 BTC

Артур Хейс назвав великий криптоактив, який ринок сильно недооцінює

Ілан Шор, криптовалюта, санкції та нові фінансові маршрути

Прогноз ціни VeChain (VET): можливі зміни курсу до 2050 року

Паралельний розвиток цифрового євро Європейським центральним банком та приватними стабільними монетами

Міністерство фінансів США оголосило про розширення програми викупу довгострокових облігацій на 4 мільярди доларів

ETH: анатомія дефіциту

Купівля криптовалют в Бразилії: посібник пояснює правила, ризики та найкращі практики

Шин Вей пропонує можливості використання агентів Ethereum

Після того, як їхні моделі ШІ зламали реальні компанії, лабораторії ШІ закликають до посилення кіберзахисту

Американський борг: Grayscale виділяє 3 криптовалюти, які можуть отримати вигоду

DonAlt оцінює вплив Ethereum на ринок альткоїнів






