
imToken 钱包安全月报 39 期丨EIP-7702 授权骗局
来源:布噜说
你是否想过,与 DApp 交互时能如丝般顺畅?一键完成授权+交易,甚至让项目方为你支付 Gas 费?以太坊提出的 EIP-7702 正是为此而来,它被视为实现账户抽象的关键一步,让普通钱包拥有智能合约钱包的功能。
但这项便利的创新,正演变成黑客的利器,为用户资产安全带来威胁。
什么是 EIP-7702 ?
EIP-7702 可以被看作是你加密钱包的「智能管家」。平时你的钱包只有你能操作,但通过 EIP-7702,你只需签名一次「授权(authorization)」交易,就能授权一段代码全权代你操作,比如批量转账、代付 Gas 费等。 这种设计本意是为了提升效率,解决传统钱包的一些痛点,例如合并多步操作为一笔交易、支持第三方代付 Gas 费、未来还可支持游戏等场景下的免签名「会话密钥」。 听起来很方便,但问题在于:如果你授权的是伪装成管家的恶意代码,那你就相当于把钱包的「万能钥匙」交给了骗子,他们可以在你毫无察觉的情况下盗走资产。 EIP-7702 授权现状
尽管 EIP-7702 的设计初衷良好,但它也带来了新的安全问题。根据 Dune 数据显示,截至 2025 年 6 月,约有 7.9 万笔授权交易,涉及 4.8 万个地址,超过 97% 的授权都流向了单一的恶意合约,超 65% 的资金最终流入同一个黑客地址(0×8938…e704)。 这一系列数据揭示:大量用户在不知情的情况下,将自己钱包的控制权拱手让给了攻击者,攻击已高度自动化和规模化。 EIP-7702 攻击案例
案例一:空投诱饵,一签归零 小王在社交平台看到某热门项目的「官方空投」链接,声称连接钱包签名即可领取奖励。点击链接后,钱包弹出签名请求,界面只显示一串难以辨认的哈希值(Hash)。小王误以为是普通登录验证,习惯性点击「确认」。 实际上,这个签名请求正是诈骗分子利用 EIP-7702 设计的恶意授权操作,授权后,骗子便以极高效率扫描并转走了钱包中的 ETH、USDT 和 NFT。当小王再次查看钱包时,资产已被全部转走。 案例二:私钥泄露 + EIP-7702 授权 小李的电脑曾中病毒,导致私钥泄露,但他未察觉。黑客在等待他资产积累,等待时机一次盗走。 过去,黑客需要多笔交易才能将受害者钱包中的多种代币完成转移,成本高且容易引发安全警报。借助 EIP-7702,他们只需用窃取的私钥签署一笔委托授权,就能为小李的钱包设置一个「清扫器」作为智能管家。如下,黑客只需一笔操作,即可在用户毫不知情的情况下,全面控制其资产。 (用户委托授权给恶意合约的 EIP-7702 交易) imToken 安全团队提醒: 为了从源头上保护用户资产,imToken 当前不支持触发 EIP-7702 授权。这意味着,只要你通过 imToken 官方 App 进行操作,就不会触发此类恶意授权,可以有效规避相关⻛险。 我们建议: 不要轻易使用 EIP-7702 delegation 功能,暂时避免使用不熟悉的钱包或插件进行 EIP-7702 操作,直到市场安全机制更完善。 不要签署你不理解的交易,尤其是涉及授权类的交互。 使用工具定期查看授权记录,推荐使用 Revoke.cash, Allowance、etherscan.io 的「Authorizations (EIP-7702)」栏目,按月检查并撤销不明授权。
比推快讯
更多 >>- 特朗普顾问:若政府停摆谈判无进展,将开始裁员
- 近期超 4000 万枚 ONDO 被存入 Arthur Hayes 的 Bybit 地址
- SHIB 销毁率单周暴涨 449.66%,逾 7,100 万枚代币被永久移除
- 民主党参议员:政府停摆僵局尚无进展
- Coinbase CEO:16 年前的今天比特币首次以美元计价估值,1,309 枚 BTC 仅需 1 美元
- 某新地址从 Binance 提取 250 枚比特币,价值 3080 万美元
- 数据:某鲸鱼从币安提出 180 万枚 TWT,价值 256 万美元
- NYDIG 质疑特朗普家族稳定币 USD1 的储备报告透明度
- 比特币提币放缓,过去 24 小时 CEX 净流入 504.11 枚 BTC
- 美媒:特朗普很生气,斥责以色列总理总是那么消极
- 慢雾余弦:FTX 假赔款电邮中恶意工具偷助记词的意图非常明确
- 0G Labs 官推被盗,黑客称该项目欺骗社区
- Flowdesk 关联地址以 1.88 美元均价增持 351.3 万枚 EIGEN
- Aster CEO:每个 epoch 将分配 ASTER 总量的 1%
- Limitless 在 Kaito 的社区销售已结束,认购金额超 2 亿美元,超募 200 倍
- Michael Saylor 发布比特币 Tracker 信息,或暗示 Strategy 本周未增持 BTC
- Bitwise 提交 Aptos ETF 的 S-1 文件
- Polymarket 上美国政府停摆至 10 月 15 日及以后概率现报 68%
- Web 3 社交电商项目 NECO 获来自迪拜王室的 200 万美元天使投资
- FTX 向债权人发出警报,提防钓鱼邮件和欺诈网站
- CZ 时隔半年重回币安广场发文:账户余额增加,很高兴迎来历史新高
- 比特币 UTXO 跌至新低
- Aster 24 小时收入超 Hyperliquid 9 倍
- Aster Genesis 第二阶段将于 10 月 10 月开放空投查询,10 月 14 日开放申领
- Lighter 创始人:第二季积分活动预计在年底前结束,而非恰好 12 月 31 日
- 恶性通胀下,币安 USDT 成委内瑞拉的事实货币
- 德国政府比特币“卖飞”损失升至 34 亿美元
- Strategy 比特币持仓浮盈超 315 亿美元
- OWAA 成为 2025 新加坡 Veloza 科创产业博览会总冠名合作伙伴
- 加密市场总市值单日暴涨超 1,000 亿美元
- 麻吉3 倍杠杆做多 ASTER,开仓均价 2.06 美元
- Binance Alpha 新一期 CYPR 空投单号收益约 50 美元
- 某鲸鱼做多 BTC 与 PUMP 浮盈近 1500 万美元
- UXLINK 发布社区投票提案详情:提前解锁代币比例拟定 8%-12%,投资者代币不提前解锁
- 数据:期权市场显示比特币下阶段关键价格水平或在 135,000 美元和 140,000 美元
- 数据:过去 1 小时 Trend Research 再次转移 13,765 枚 ETH 至 Binance
- 杜均:基金持有 CRV 流通盘的 7%和 PENDLE 流通盘的 1%
- 数据:过去 7 天超 6.5 万枚 BTC 流入 CEX 平台
- 10x Research,比特币交易所余额降至六年来低点
- 数据:Abracadabra 疑似再次遭遇攻击,损失约 177 万美元
- 分析,机构的大举买入会将比特币推入价格发现阶段
- 10 月 Trend Researh 已累计转移 72481 枚 ETH 至 Binance,价值 3.19 亿美元
- X-Layer 首个协议Xynergy获得首轮 200 万美元融资,将在本月 8 日于 PotatoSwap 上线开启交易
- 某持续做空 BTC 的鲸鱼地址浮亏扩大至 2808 万美元,再次补充 400 万 U 保证金
- Binance:至少拥有 200 分的用户可申领 400 枚 CYPR 代币空投
- 比特币上涨最高触及 125,708 美元,再创历史新高
- 数据:当前加密恐慌贪婪指数为 75,处于贪婪状态
- 币安将调整投资组合保证金及永续合约杠杆
- 受 ETF 资金流入和政府关门推动,渣打银行重申比特币年底目标价 20 万美元
- Trend Research 在 20 分钟前减持 9547 枚 ETH,价值 4347 万美元
比推专栏
更多 >>观点
比推热门文章
- 特朗普顾问:若政府停摆谈判无进展,将开始裁员
- 近期超 4000 万枚 ONDO 被存入 Arthur Hayes 的 Bybit 地址
- SHIB 销毁率单周暴涨 449.66%,逾 7,100 万枚代币被永久移除
- 民主党参议员:政府停摆僵局尚无进展
- Coinbase CEO:16 年前的今天比特币首次以美元计价估值,1,309 枚 BTC 仅需 1 美元
- 某新地址从 Binance 提取 250 枚比特币,价值 3080 万美元
- 数据:某鲸鱼从币安提出 180 万枚 TWT,价值 256 万美元
- NYDIG 质疑特朗普家族稳定币 USD1 的储备报告透明度
- 比特币提币放缓,过去 24 小时 CEX 净流入 504.11 枚 BTC
- 美媒:特朗普很生气,斥责以色列总理总是那么消极