Non-custodial · salt okunur

EIP-7702 saldırıları anlatıldı

Ethereum'un Pectra güncellemesi, normal bir wallet'ın geçici olarak bir smart contract gibi davranmasına izin verdi. Drainer'lar bunu, eski onay kontrollerinin göremediği yeni bir tek imzalık exploit'e hemen dönüştürdü.

Wallet'ını tara: ücretsiz Telegram'da 7/24 izle

Sadece herkese açık adres. Wallet bağlantısı yok. İmzalanacak hiçbir şey yok.

EIP-7702 gerçekte ne yapar

EIP-7702, sıradan bir wallet'ın (bir EOA'nın) yürütmesini başka bir adreste bulunan koda devreden bir 'yetkilendirme' imzalamasına izin verir; delegasyon sürdüğü sürece bu wallet smart-contract benzeri bir hesaba dönüşür. Bu, yeni bir adrese taşınmadan, toplu işlemler, sponsorlu gas gibi, meşru hesap soyutlaması yükseltmeleri için tasarlanmıştır.

Bir drainer yetkilendirmeyi nasıl kötüye kullanır

Bir phishing sayfası aynı imzayı bir claim, bir yükseltme ya da bir 'hesap doğrulama' adımı gibi süsler. İmzaladığında, wallet'ının yürütmesi artık saldırganın kontratına devredilmiştir. İmzalanacak token başına ayrı bir onay yoktur, delege edilen kod senin hesabın gibi davranıp elindeki her şeyi hareket ettirebilir.

Eski savunmalar neden bunu kaçırır

Onay tarayıcıları, token allowance depolamasına dokunan approve() ve Permit çağrılarını izler. Bir 7702 yetkilendirmesi bunların hiçbirini yapmaz, bu yüzden sonradan onayları iptal etmek hiçbir şeyi değiştirmez. chainId 0 ile imzalanmış bir delegasyon aynı anda her zincirde geçerlidir, bu, tek bir meşru uygulama için değil, kitlesel drenaj için kurulmuş bir delegasyonun tipik özelliğidir.

Guardian bunu sen imzalamadan önce nasıl yakalar

Veriql'in Guardian'ı, bekleyen bir istekteki her authorizationList'i çözümler, chainId 0 olan (her zincirde geçerli) bir delegasyonu drainer belirtisi olarak işaretler ve hedef kontratın kodu ne yaparsa yapsın, sen imzalamadan önce tam ekran bir STOP fırlatır. Pectra'nın yayınlanmasından bu yana, bilinen uygulamalar dışında gözlemlenen 7702 delegasyonlarının büyük çoğunluğu kötü niyetli çıktı; bu yüzden beklenmedik her delegasyon isteğini bir dur işareti olarak değerlendir.

SSS

Token onaylarımı iptal etmek kötü niyetli bir 7702 delegasyonunu geri alır mı?

Hayır. Bir delegasyon allowance depolamasına dokunmaz, dolayısıyla orada iptal edilecek hiçbir şey yoktur. Bunu geri almak, aynı wallet'tan delegasyonu tekrar hiçbir yere işaret etmeyecek yeni bir yetkilendirme imzalamayı gerektirir, wallet tamamen ele geçirilmişse bu her zaman pratik değildir, bu yüzden kalan varlıkları yeni bir wallet'a taşımak daha güvenli bir varsayılan seçenektir.

EIP-7702'nin kendisi tehlikeli mi?

Hayır: bu meşru bir Ethereum yükseltmesidir. Risk, diğer tüm drainer örüntüleriyle aynıdır: başkasının kontratı için bir şeyi imzalamaya kandırılmak. İmza sadece daha yeni olduğu için, başlangıçta onu izleyen araç sayısı daha azdı.

İlgili içerikler