值得信赖的区块链资讯!
imToken 钱包安全月报 39 期丨EIP-7702 授权骗局
来源:布噜说
你是否想过,与 DApp 交互时能如丝般顺畅?一键完成授权+交易,甚至让项目方为你支付 Gas 费?以太坊提出的 EIP-7702 正是为此而来,它被视为实现账户抽象的关键一步,让普通钱包拥有智能合约钱包的功能。
但这项便利的创新,正演变成黑客的利器,为用户资产安全带来威胁。
什么是 EIP-7702 ?
EIP-7702 可以被看作是你加密钱包的「智能管家」。平时你的钱包只有你能操作,但通过 EIP-7702,你只需签名一次「授权(authorization)」交易,就能授权一段代码全权代你操作,比如批量转账、代付 Gas 费等。 这种设计本意是为了提升效率,解决传统钱包的一些痛点,例如合并多步操作为一笔交易、支持第三方代付 Gas 费、未来还可支持游戏等场景下的免签名「会话密钥」。 听起来很方便,但问题在于:如果你授权的是伪装成管家的恶意代码,那你就相当于把钱包的「万能钥匙」交给了骗子,他们可以在你毫无察觉的情况下盗走资产。 EIP-7702 授权现状
尽管 EIP-7702 的设计初衷良好,但它也带来了新的安全问题。根据 Dune 数据显示,截至 2025 年 6 月,约有 7.9 万笔授权交易,涉及 4.8 万个地址,超过 97% 的授权都流向了单一的恶意合约,超 65% 的资金最终流入同一个黑客地址(0×8938…e704)。 这一系列数据揭示:大量用户在不知情的情况下,将自己钱包的控制权拱手让给了攻击者,攻击已高度自动化和规模化。 EIP-7702 攻击案例
案例一:空投诱饵,一签归零 小王在社交平台看到某热门项目的「官方空投」链接,声称连接钱包签名即可领取奖励。点击链接后,钱包弹出签名请求,界面只显示一串难以辨认的哈希值(Hash)。小王误以为是普通登录验证,习惯性点击「确认」。 实际上,这个签名请求正是诈骗分子利用 EIP-7702 设计的恶意授权操作,授权后,骗子便以极高效率扫描并转走了钱包中的 ETH、USDT 和 NFT。当小王再次查看钱包时,资产已被全部转走。 案例二:私钥泄露 + EIP-7702 授权 小李的电脑曾中病毒,导致私钥泄露,但他未察觉。黑客在等待他资产积累,等待时机一次盗走。 过去,黑客需要多笔交易才能将受害者钱包中的多种代币完成转移,成本高且容易引发安全警报。借助 EIP-7702,他们只需用窃取的私钥签署一笔委托授权,就能为小李的钱包设置一个「清扫器」作为智能管家。如下,黑客只需一笔操作,即可在用户毫不知情的情况下,全面控制其资产。 (用户委托授权给恶意合约的 EIP-7702 交易) imToken 安全团队提醒: 为了从源头上保护用户资产,imToken 当前不支持触发 EIP-7702 授权。这意味着,只要你通过 imToken 官方 App 进行操作,就不会触发此类恶意授权,可以有效规避相关⻛险。 我们建议: 不要轻易使用 EIP-7702 delegation 功能,暂时避免使用不熟悉的钱包或插件进行 EIP-7702 操作,直到市场安全机制更完善。 不要签署你不理解的交易,尤其是涉及授权类的交互。 使用工具定期查看授权记录,推荐使用 Revoke.cash, Allowance、etherscan.io 的「Authorizations (EIP-7702)」栏目,按月检查并撤销不明授权。
比推快讯
更多 >>- 数据:共计 2089.71 万枚 TON 从匿名地址转入 TON,价值约 3.12 亿美元
- 麻吉ETH 多单距遭清算仅剩不足 10 美元
- 数据:昨日比特币现货 ETF 净流出达 3.5169 亿美元
- Bitget CEO 登上CEO and Business Leaders封面,并分享其对新经济的洞察
- Magic Eden 启动 Ordinals 回购计划,15% 手续费将用于买入 Ordinals
- 亚特兰大联储董事会已启动寻找下一任主席的程序
- 某交易员两个月前建仓 18 万美元 PIPPIN,账面回报现达 20 倍
- 数据:DGB 涨超 18%,VOXEL 跌超 21%
- 某巨鲸囤积 21,850 枚 ETH 现浮亏逾 624 万美元,已开启循环做多
- 盛宝集团:本周数据可能影响美国利率重新定价
- 香港证监会将“香港稳定币交易所”列入可疑虚拟资产交易平台警示名单
- Paradigm 成员接连宣布离职
- glassnode:过去三个月几乎所有加密货币平均回报率均低于 BTC
- 数据,美国 XRP 现货 ETF 单日总净流入 1089 万美元
- RootData:ZORA 将于一周后解锁价值约 778 万美元的代币
- Animoca Brands 将与思睿集团合作,并投资其子公司 GROW Digital Wealth
- 加密市场情绪跌入冰点,恐慌贪婪指数现报 11
- 布鲁克林男子冒充 Coinbase 客服实施 1500 万美元加密货币诈骗被捕
- 数据:过去 24 小时全网爆仓 5.83 亿美元,多单爆仓 5.09 亿美元,空单爆仓 7,439.9 万美元
- Bitwise CEO:未来 12 个月加密货币将全面融入金融服务
- Aether Games 宣布正式关闭,加密游戏项目难以为继
- 特朗普:将审查 Samourai Wallet 开发者的案件
- PIPPIN 市值达 4.5 亿美元创历史新高,现报价约 0.44 美元
- 美国 25 家最大银行中有 14 家正在开发比特币产品
- 分析师前瞻非农:失业率可能会上升到 4.5%
- 美国加密市场立法推迟至 2026 年,参议院银行委员会年内无法完成审议
- Monad 链上手续费收入连续 5 日低于 5000 美元,12 月 15 日仅 3824 美元
- 嘉信:将 Solana 期货添加到其交易平台
- Opinion Builder Program 生态项目申请已超过 100 份,其中 30 多个项目已上线,所有社区成员可投票
- 数据:Hyperliquid 平台鲸鱼当前持仓 52.38 亿美元,多空持仓比为 0.93
- Glassnode:比特币在 9.4 万美元受阻,衍生品和链上信号偏谨慎
- Scam Sniffer:某用户因签署网络钓鱼签名损失超 56 万美元 aEthUSDT
- 此前囤积 1243 万枚 ASTER 巨鲸 9 小时前将所有代币转入 Binance,价值 1167 万美元
- 6MV 创始人:Circle 副总裁曾向 Axelar 联创直言“我才不在乎你的投资人”
- 三菱日联:若非农数据恶化或加速美元抛售至年底
- Matador Technologies 修订 1 亿美元可转债条款,专注扩大比特币持仓
- Moonrock 创始人评 Circle 收购 Axelar 团队:这是又一起变相 RUG
- 美国银行报告:加密监管落地,银行正加速迈向链上未来
- 预警:BiSwap 的官网被恶意 URL 感染,请保持警惕
- Nakamoto 再次将 705 枚 BTC 转移至其 Kraken 贷款抵押钱包
- Tom Lee:加密货币和 AI 为指数级增长机会,回调是买入的机会
- Avalanche 基金会在阿布扎比成立分布式账本技术实体
- 美国 11 月非农就业数据和失业率将于今晚 21:30 公布
- 原 360 高管深夜炮轰周鸿祎:称其财务造假,将全网公布
- “1011 内幕巨鲸”浮亏超 5000 万美元,总利润降至 5047 万美元
- 俄罗斯最大银行 Sberbank 测试 DeFi 产品
- 日本的 Startale 和 SBI 将推出受监管的日元稳定币
- 热门比特币 Python 库 bitcoinlib 成为钱包盗空恶意软件的目标
- PayPal 申请犹他州工业银行执照,拟设立 PayPal Bank 扩展金融服务
- 某巨鲸 20 倍杠杆加仓做空 SOL,目前浮盈约 1590 万美元
比推专栏
更多 >>观点
比推热门文章
- Bitget CEO 登上CEO and Business Leaders封面,并分享其对新经济的洞察
- Magic Eden 启动 Ordinals 回购计划,15% 手续费将用于买入 Ordinals
- 亚特兰大联储董事会已启动寻找下一任主席的程序
- 某交易员两个月前建仓 18 万美元 PIPPIN,账面回报现达 20 倍
- 数据:DGB 涨超 18%,VOXEL 跌超 21%
- 某巨鲸囤积 21,850 枚 ETH 现浮亏逾 624 万美元,已开启循环做多
- 盛宝集团:本周数据可能影响美国利率重新定价
- 香港证监会将“香港稳定币交易所”列入可疑虚拟资产交易平台警示名单
- Paradigm 成员接连宣布离职
- glassnode:过去三个月几乎所有加密货币平均回报率均低于 BTC
比推 APP



