值得信赖的区块链资讯!
imToken 钱包安全月报 39 期丨EIP-7702 授权骗局
来源:布噜说
你是否想过,与 DApp 交互时能如丝般顺畅?一键完成授权+交易,甚至让项目方为你支付 Gas 费?以太坊提出的 EIP-7702 正是为此而来,它被视为实现账户抽象的关键一步,让普通钱包拥有智能合约钱包的功能。
但这项便利的创新,正演变成黑客的利器,为用户资产安全带来威胁。
什么是 EIP-7702 ?
EIP-7702 可以被看作是你加密钱包的「智能管家」。平时你的钱包只有你能操作,但通过 EIP-7702,你只需签名一次「授权(authorization)」交易,就能授权一段代码全权代你操作,比如批量转账、代付 Gas 费等。 这种设计本意是为了提升效率,解决传统钱包的一些痛点,例如合并多步操作为一笔交易、支持第三方代付 Gas 费、未来还可支持游戏等场景下的免签名「会话密钥」。 听起来很方便,但问题在于:如果你授权的是伪装成管家的恶意代码,那你就相当于把钱包的「万能钥匙」交给了骗子,他们可以在你毫无察觉的情况下盗走资产。 EIP-7702 授权现状
尽管 EIP-7702 的设计初衷良好,但它也带来了新的安全问题。根据 Dune 数据显示,截至 2025 年 6 月,约有 7.9 万笔授权交易,涉及 4.8 万个地址,超过 97% 的授权都流向了单一的恶意合约,超 65% 的资金最终流入同一个黑客地址(0×8938…e704)。 这一系列数据揭示:大量用户在不知情的情况下,将自己钱包的控制权拱手让给了攻击者,攻击已高度自动化和规模化。 EIP-7702 攻击案例
案例一:空投诱饵,一签归零 小王在社交平台看到某热门项目的「官方空投」链接,声称连接钱包签名即可领取奖励。点击链接后,钱包弹出签名请求,界面只显示一串难以辨认的哈希值(Hash)。小王误以为是普通登录验证,习惯性点击「确认」。 实际上,这个签名请求正是诈骗分子利用 EIP-7702 设计的恶意授权操作,授权后,骗子便以极高效率扫描并转走了钱包中的 ETH、USDT 和 NFT。当小王再次查看钱包时,资产已被全部转走。 案例二:私钥泄露 + EIP-7702 授权 小李的电脑曾中病毒,导致私钥泄露,但他未察觉。黑客在等待他资产积累,等待时机一次盗走。 过去,黑客需要多笔交易才能将受害者钱包中的多种代币完成转移,成本高且容易引发安全警报。借助 EIP-7702,他们只需用窃取的私钥签署一笔委托授权,就能为小李的钱包设置一个「清扫器」作为智能管家。如下,黑客只需一笔操作,即可在用户毫不知情的情况下,全面控制其资产。 (用户委托授权给恶意合约的 EIP-7702 交易) imToken 安全团队提醒: 为了从源头上保护用户资产,imToken 当前不支持触发 EIP-7702 授权。这意味着,只要你通过 imToken 官方 App 进行操作,就不会触发此类恶意授权,可以有效规避相关⻛险。 我们建议: 不要轻易使用 EIP-7702 delegation 功能,暂时避免使用不熟悉的钱包或插件进行 EIP-7702 操作,直到市场安全机制更完善。 不要签署你不理解的交易,尤其是涉及授权类的交互。 使用工具定期查看授权记录,推荐使用 Revoke.cash, Allowance、etherscan.io 的「Authorizations (EIP-7702)」栏目,按月检查并撤销不明授权。
比推快讯
更多 >>- 数据:过去 24 小时全网爆仓 4.46 亿美元,多单爆仓 1.46 亿美元,空单爆仓 3 亿美元
- 美股三大股指齐创新高,苹果市值逼近 4 万亿美元
- 美联储降息被视为“低风险”举措,通胀预期将降温
- 美联储可能同时降息 25 个基点并结束缩表计划
- Bitwise SOL 质押 ETF 拟于 10 月 28 日上市
- 麻吉加仓 1 万枚 HYPE 多单,仓位规模升至 283 万美元
- 彭博社:花旗与 Coinbase 达成合作,探索为客户提供稳定币支付服务
- 美联储本周料将降息,但投票结果或现“三分裂”
- 渣打银行:若当前积极的宏观和地缘政治发展持续,比特币或不会再跌破10万美元
- 特斯拉股价涨超 5%
- 机构:美联储本周或宣布结束缩表
- X Layer 主网技术升级已正式启动,预计持续约一小时
- 彭博分析师:市场传言称部分山寨币ETF将于本周上市
- Metamask 注册用于申领代币的域名
- 摩根士丹利:美元或将于明年走弱
- Bitfinex报告:交易员押注市场可能继续盘整
- Ledn:今年贷款发放额已突破10亿美元
- Coinbase 上币路线图新增 deBridge (DBR)
- Tether 和 Circle 自“10.11 崩盘”后已铸造价值 85 亿美元的稳定币
- 今日美国比特币 ETF 净流入 64 枚 BTC,以太坊 ETF 净流出 30469 枚 ETH
- 现货黄金向下触及 4000 美元大关,为 10 月 10 日以来首次
- 美股上市公司 Prenetics 筹集 4680 万美元推进比特币金库战略
- 道琼斯指数开盘上涨 308.79 点,标普 500 和纳指均上涨
- Prenetics 募资 4680 万美元以支持比特币财库,Kraken 等参投
- Gate Ventures 宣布战略收购 Perp Dex ADEN
- 美股上市公司 Reliance Global 将 SOL 纳入加密财库储备
- 白宫提名加密专家 Mike Selig 领导 CFTC,加密监管格局或将重塑
- 代币化证券市场平台 tZero 正筹备 2026 年 IPO
- 韩国虚拟货币交易所与柬埔寨犯罪组织资金往来激增 1400 倍
- AI 支付公链 Kite AI 获 Coinbase Ventures 战略投资
- MegaETH 公售在 5 分钟内超额认购
- Falcon Finance 宣布集成 Tether 旗下黄金代币 Tether Gold(XAUt)
- Circle 于 Solana 网络增发 2.5 亿枚 USDC
- LMAX 策略师:预计加密市场将在盘整后于年底前上涨
- X 平台“Twitter.com”域名 11 月退役,用户需重设安全密钥
- 纳斯达克上市公司 Chijet Motor 完成约 3 亿美元加密货币私募融资
- BitMine:目前持有 3,313,069 枚 ETH 和 192 枚 BTC
- 芝加哥联储:实时模型显示美国十月失业率为 4.35%
- Binance:通过Meme Rush-Fair Mode创建的代币交易量将不计入 Alpha 积分
- Pharos 宣布采用 Chainlink CCIP 作为跨链基础设施
- 芝商所:亚太机构投资者对冲需求大,开始转向虚拟货币投资
- 美股上市公司 Sow Good 拟募资 200 万美元支持加密财库战略
- 特斯拉若不批准 1 万亿美元薪酬方案或将失去马斯克
- 科技巨头 IBM 推出数字资产运营平台 IBM Digital Asset Haven
- Strategy 上周增持 390 枚比特币
- 巴西上市公司 OranjeBTC 花费约 77.4 万美元增持 7 枚比特币
- 某鲸鱼过去 12 小时买入 806 万枚 ASTER,价值 914 万美元
- 上市公司 VANADI Treasury 增持 3 枚 BTC,总持仓量达 115 枚
- 100%胜率巨鲸继续加仓做多 1,242 枚 ETH,总仓位规模达 3.66 亿美元
- 华尔街:AI 公司 Mercor 计划以 100 亿美元估值融资 3.5 亿美元
比推 APP



