值得信赖的区块链资讯!
imToken 钱包安全月报 39 期丨EIP-7702 授权骗局
来源:布噜说
你是否想过,与 DApp 交互时能如丝般顺畅?一键完成授权+交易,甚至让项目方为你支付 Gas 费?以太坊提出的 EIP-7702 正是为此而来,它被视为实现账户抽象的关键一步,让普通钱包拥有智能合约钱包的功能。
但这项便利的创新,正演变成黑客的利器,为用户资产安全带来威胁。
什么是 EIP-7702 ?
EIP-7702 可以被看作是你加密钱包的「智能管家」。平时你的钱包只有你能操作,但通过 EIP-7702,你只需签名一次「授权(authorization)」交易,就能授权一段代码全权代你操作,比如批量转账、代付 Gas 费等。 这种设计本意是为了提升效率,解决传统钱包的一些痛点,例如合并多步操作为一笔交易、支持第三方代付 Gas 费、未来还可支持游戏等场景下的免签名「会话密钥」。 听起来很方便,但问题在于:如果你授权的是伪装成管家的恶意代码,那你就相当于把钱包的「万能钥匙」交给了骗子,他们可以在你毫无察觉的情况下盗走资产。 EIP-7702 授权现状
尽管 EIP-7702 的设计初衷良好,但它也带来了新的安全问题。根据 Dune 数据显示,截至 2025 年 6 月,约有 7.9 万笔授权交易,涉及 4.8 万个地址,超过 97% 的授权都流向了单一的恶意合约,超 65% 的资金最终流入同一个黑客地址(0×8938…e704)。 这一系列数据揭示:大量用户在不知情的情况下,将自己钱包的控制权拱手让给了攻击者,攻击已高度自动化和规模化。 EIP-7702 攻击案例
案例一:空投诱饵,一签归零 小王在社交平台看到某热门项目的「官方空投」链接,声称连接钱包签名即可领取奖励。点击链接后,钱包弹出签名请求,界面只显示一串难以辨认的哈希值(Hash)。小王误以为是普通登录验证,习惯性点击「确认」。 实际上,这个签名请求正是诈骗分子利用 EIP-7702 设计的恶意授权操作,授权后,骗子便以极高效率扫描并转走了钱包中的 ETH、USDT 和 NFT。当小王再次查看钱包时,资产已被全部转走。 案例二:私钥泄露 + EIP-7702 授权 小李的电脑曾中病毒,导致私钥泄露,但他未察觉。黑客在等待他资产积累,等待时机一次盗走。 过去,黑客需要多笔交易才能将受害者钱包中的多种代币完成转移,成本高且容易引发安全警报。借助 EIP-7702,他们只需用窃取的私钥签署一笔委托授权,就能为小李的钱包设置一个「清扫器」作为智能管家。如下,黑客只需一笔操作,即可在用户毫不知情的情况下,全面控制其资产。 (用户委托授权给恶意合约的 EIP-7702 交易) imToken 安全团队提醒: 为了从源头上保护用户资产,imToken 当前不支持触发 EIP-7702 授权。这意味着,只要你通过 imToken 官方 App 进行操作,就不会触发此类恶意授权,可以有效规避相关⻛险。 我们建议: 不要轻易使用 EIP-7702 delegation 功能,暂时避免使用不熟悉的钱包或插件进行 EIP-7702 操作,直到市场安全机制更完善。 不要签署你不理解的交易,尤其是涉及授权类的交互。 使用工具定期查看授权记录,推荐使用 Revoke.cash, Allowance、etherscan.io 的「Authorizations (EIP-7702)」栏目,按月检查并撤销不明授权。
比推快讯
更多 >>- 伊朗向阿联酋等地发射导弹,阿布扎比发生爆炸,阿联酋已关闭领空
- BNB 跌破 600 美元,现报 592.27 美元,24 小时内下跌 5.98%
- 巴林美军基地遭袭,卡塔尔击落伊朗导弹,阿联酋传出爆炸声
- 以色列军方:以空军仍在对伊实施打击
- 伊朗:敌方无视所有国际法,已成立国家危机管理总部
- Ju.com 8 折打新 ETH 收官,第 9 期 SOL 3 月 1 日 16:00 开抢
- 分析:比特币尚未进入最后的恐慌阶段,当前仅是考验的开始
- 鲸鱼 “0x172” 在市场下跌期间从 Aave 借 700 万美元购入以太坊
- 美伊战争长期低保用户今日惨遭滑铁卢,单日亏损 674 万美元回吐全部利润
- 美以打击伊朗,加密市场近 4 小时爆仓 2.6 亿美元
- 五角大楼称美国对伊朗的军事行动是史诗般的愤怒
- 以国防军发言人:新一轮导弹朝着以色列中部发射
- 伊朗的第一批弹道导弹已向以色列发射,据报道共发射了 30 枚导弹
- 伊朗霍尔木兹港发生空袭,可能瞄准伊朗海军部队
- 俄罗斯考虑暂停和平谈判,除非乌克兰放弃部分领土
- 美国总统特朗普:伊朗永远不能拥有核武器
- 以方消息称伊朗政府所有高级官员都是袭击目标
- 伊朗正在为毁灭性的报复行动做准备
- 数据:地址“pension-usdt.eth”的 3 倍杠杆 BTC 多头目前浮亏超 330 万美元
- 以色列正在准备第一阶段为期四天的联合打击
- 以色列袭击伊朗后 ETH 大跌,Machi 再度被清算账户仅余 1.36 万美元
- 休市期间链上贵金属因避险需求拉涨,黄金最大多头Loracle浮盈达 27%
- 以色列国防官员:对伊行动与美国协调,筹划已持续数月
- 以色列预计伊朗至少今晚前不会作出回应
- 以色列称针对伊朗行动已达成既定目标
- 酷派集团买入 3.9 万股 Strategy,约合 498 万美元
- 伊朗总统佩泽希齐扬遭遇刺杀未遂
- 伊朗最高领袖办公室附近遭导弹袭击
- 美联社:德黑兰靠近最高领袖哈梅内伊办公室区域疑似发生袭击
- 以媒:本次打击伊朗由以色列和美国联合攻击
- 麻吉ETH 多单遭强平,清算规模达 228 万美元
- 数据:SOL 跌破 80 美元
- 比特币跌破 65,000 美元
- SOL 跌破 80 USDT,24H 跌幅 8.31%
- 以色列对伊朗发动打击
- 周鸿祎:美国政府在陈志案中伪造大量受害者和证据,根本目的在于“合法”侵吞 150 亿美元资产
- Bitdeer 本周卖出 166 枚 BTC
- 受现货白银价格持续上涨影响,链上最大白银空头近日减持 440 万美元仓位
- 昨日美国比特币现货 ETF 净流出 2750 万美元
- Polygon 网络稳定币存量达 32.8 亿美元,创下历史新高
- 2 月加密初创公司融资 8.83 亿美元,同比下降 13%
- Arkham 分析师更正:特朗普媒体科技集团未出售 2000 枚 BTC,系作为抵押品转出
- 老牌日企大同有限公司宣布将购买最多 640 万美元比特币
- 数据:过去 24h Binance 净流入 1.66 亿 USDT
- 日本金融厅支持加密货币反洗钱实证实验
- 数据:当前加密恐慌贪婪指数为 10,处于极度恐慌状态
- Tether 称已冻结涉非法资金 USDT 累计约 42 亿美元,本周协助冻结 “杀猪盘” 相关 6100 万美元
- 香港会财局增聘人才负责 AI、虚拟资产监管,拟查察涉足虚拟资产交易的企业
- 日本上市公司大同利美特决议购入比特币,上限 10 亿日元
- RootData 现已开放项目入驻功能,全面支持信息编辑
比推专栏
更多 >>- Big player's 『Trigger moment』|0227Europe
- 简街有没有「操纵」BTC?拆解 AP 制度,读懂 ETF 申赎机制背后的定价权博弈
- Happy new year【Horse success】|0213Asian
- Was it finished?|0206 Asian
- 围猎以太坊多头:「巨鲸」们暴亏 70 亿美元,正被集体围观
- Challenge,risk And chances|0130 Asian
- Meta 豪赌 AI:砸钱 1350 亿美元,2026 的扎克伯格,值得相信么?
- Variables: Terrible snowstorm|0128 Asian
- 英特尔「生死线」时刻:在 ICU 门前,陈立武如何清算遗产并开启自救?
- 從1月13號到今天,提前到5100|0126Asian
观点
比推热门文章
- 伊朗:敌方无视所有国际法,已成立国家危机管理总部
- Ju.com 8 折打新 ETH 收官,第 9 期 SOL 3 月 1 日 16:00 开抢
- 分析:比特币尚未进入最后的恐慌阶段,当前仅是考验的开始
- 鲸鱼 “0×172” 在市场下跌期间从 Aave 借 700 万美元购入以太坊
- 美伊战争长期低保用户今日惨遭滑铁卢,单日亏损 674 万美元回吐全部利润
- 美以打击伊朗,加密市场近 4 小时爆仓 2.6 亿美元
- 五角大楼称美国对伊朗的军事行动是史诗般的愤怒
- 以国防军发言人:新一轮导弹朝着以色列中部发射
- 伊朗的第一批弹道导弹已向以色列发射,据报道共发射了 30 枚导弹
- 伊朗霍尔木兹港发生空袭,可能瞄准伊朗海军部队
比推 APP



