值得信赖的区块链资讯!
imToken 钱包安全月报 39 期丨EIP-7702 授权骗局
来源:布噜说
你是否想过,与 DApp 交互时能如丝般顺畅?一键完成授权+交易,甚至让项目方为你支付 Gas 费?以太坊提出的 EIP-7702 正是为此而来,它被视为实现账户抽象的关键一步,让普通钱包拥有智能合约钱包的功能。
但这项便利的创新,正演变成黑客的利器,为用户资产安全带来威胁。
什么是 EIP-7702 ?
EIP-7702 可以被看作是你加密钱包的「智能管家」。平时你的钱包只有你能操作,但通过 EIP-7702,你只需签名一次「授权(authorization)」交易,就能授权一段代码全权代你操作,比如批量转账、代付 Gas 费等。 这种设计本意是为了提升效率,解决传统钱包的一些痛点,例如合并多步操作为一笔交易、支持第三方代付 Gas 费、未来还可支持游戏等场景下的免签名「会话密钥」。 听起来很方便,但问题在于:如果你授权的是伪装成管家的恶意代码,那你就相当于把钱包的「万能钥匙」交给了骗子,他们可以在你毫无察觉的情况下盗走资产。 EIP-7702 授权现状
尽管 EIP-7702 的设计初衷良好,但它也带来了新的安全问题。根据 Dune 数据显示,截至 2025 年 6 月,约有 7.9 万笔授权交易,涉及 4.8 万个地址,超过 97% 的授权都流向了单一的恶意合约,超 65% 的资金最终流入同一个黑客地址(0×8938…e704)。 这一系列数据揭示:大量用户在不知情的情况下,将自己钱包的控制权拱手让给了攻击者,攻击已高度自动化和规模化。 EIP-7702 攻击案例
案例一:空投诱饵,一签归零 小王在社交平台看到某热门项目的「官方空投」链接,声称连接钱包签名即可领取奖励。点击链接后,钱包弹出签名请求,界面只显示一串难以辨认的哈希值(Hash)。小王误以为是普通登录验证,习惯性点击「确认」。 实际上,这个签名请求正是诈骗分子利用 EIP-7702 设计的恶意授权操作,授权后,骗子便以极高效率扫描并转走了钱包中的 ETH、USDT 和 NFT。当小王再次查看钱包时,资产已被全部转走。 案例二:私钥泄露 + EIP-7702 授权 小李的电脑曾中病毒,导致私钥泄露,但他未察觉。黑客在等待他资产积累,等待时机一次盗走。 过去,黑客需要多笔交易才能将受害者钱包中的多种代币完成转移,成本高且容易引发安全警报。借助 EIP-7702,他们只需用窃取的私钥签署一笔委托授权,就能为小李的钱包设置一个「清扫器」作为智能管家。如下,黑客只需一笔操作,即可在用户毫不知情的情况下,全面控制其资产。 (用户委托授权给恶意合约的 EIP-7702 交易) imToken 安全团队提醒: 为了从源头上保护用户资产,imToken 当前不支持触发 EIP-7702 授权。这意味着,只要你通过 imToken 官方 App 进行操作,就不会触发此类恶意授权,可以有效规避相关⻛险。 我们建议: 不要轻易使用 EIP-7702 delegation 功能,暂时避免使用不熟悉的钱包或插件进行 EIP-7702 操作,直到市场安全机制更完善。 不要签署你不理解的交易,尤其是涉及授权类的交互。 使用工具定期查看授权记录,推荐使用 Revoke.cash, Allowance、etherscan.io 的「Authorizations (EIP-7702)」栏目,按月检查并撤销不明授权。
比推快讯
更多 >>- meme 币我踏马来了榜一地址于 6 天前低位买入,现已浮盈 43 万美元
- Peter Brandt 评 Tom Lee 唱多比特币:不能信任执迷于自己职位的人
- 数据:ETH 跌破 3100 美元
- 稳定币总市值本周微增 0.13%,仍维持历史高位
- DWF Labs 联创:已对某 DeFi 项目完成 100 万美元种子轮投资
- 今日为哈尔·芬尼著名比特币推文Running bitcoin发表 17 周年
- ETH 突破 3100 USDT,24H 涨幅 0.43%
- 某中本聪时代矿工今日转移 2000 枚比特币
- BNB Chain 增长总监:希望 BSC 有原生的,真正来自社区的草根文化,本人不参与任何代币的发售
- 美国参议院银行委员会将于 15 日就《CLARITY 法案》进行投票
- BSC 预测市场单日名义交易量超 4 亿美元,持仓量达 1.5 亿美元创历史新高
- 数据:当前加密恐慌贪婪指数为 30,处于恐慌状态
- 人生 K 线项目创始人:即将上线赛博功德箱功能,支持 BSC 代币捐赠
- 数据:若 BTC 突破 94,481 美元,主流 CEX 累计空单清算强度将达 5.48 亿美元
- 受BSC 基金会买入消息刺激,meme 币哈基米和老子短时拉升超 20%
- BSC 基金会于 2 分钟前购入价值 5 万美元的哈基米
- 巴菲特指标创历史新高,预示美股处于估值偏高水平
- 数据:GUN 24 小时跌超 21%
- 某鲸鱼今晨将近 42 万枚 TRUMP 转入币安,若“投降”出售或损失 250 万美元
- 分析:Bitfinex 鲸鱼比特币多单持仓量远高于空单,类似去年四月底部情形
- RootData:QAI 将于一周后解锁价值约 1772 万美元的代币
- 波段聪明钱以太坊持仓增至 3100 枚
- 分析师:日本将比特币归类为金融产品或对 Metaplanet 不利
- Vitalik 关联地址 11 小时前向 Paxos 充值 330 枚 ETH
- X 产品负责人称“加密推文正在自杀式消亡”引发争议,疑似迫于压力已删帖
- Elon Musk:将在 7 天内将新的 X 平台算法开源
- 数据:Hyperliquid 平台鲸鱼当前持仓 64.95 亿美元,多空持仓比为 0.94
- Instagram 数据泄露,约 1750 万用户信息曝光
- 分析:Bitfinex 巨鲸活动降温多头回撤,市场结构切换或为扩张阶段前兆
- Bitmine 再次质押 86,400 枚 ETH,价值 2.663 亿美元
- 五角大楼指数再次预警,美国 1 月底前袭击伊朗概率已升至 46%
- Tether 已在俄罗斯注册其资产代币化平台 Hadron 的商标
- CryptoQuant CEO:X 平台机器人生成加密相关推文数量猛增,导致加密推文被算法屏蔽
- Tornado Cash 上100ETH规模池近一周 TVL 减少 40%,超 12 万枚 ETH 发生转移
- FBI:去年上半年加密 ATM 诈骗损失达 2.4 亿美元,多州正考虑禁止加密 ATM
- Robinhood:基于以太坊自建 L2 因看重其安全性与流动性
- Starknet 宕机事故报告:执行层与证明层状态冲突导致约 18 分钟链上活动回滚
- 美媒:特朗普听取对伊朗打击方案简报 但尚未作出最终决定
- 田纳西州下令 Kalshi、Polymarket 和 Crypto.com 停止向该州居民提供体育赛事合同
- 某鲸鱼将 220 万美元 TRUMP 转入 Binance,预计亏损超 50%
- Truebit 黑客已通过 Tornado Cash 完成对 8535 枚 ETH 的洗钱
- 欧洲高净值投资者已接受通过加密资产买入欧洲房产
- TRM Labs:伊朗革命卫队通过英国注册的加密交易所转移约 10 亿美元
- 数据:ETH 当前全网 8 小时平均资金费率为 0.0068%
- 数据:93.8 枚 BTC 从匿名地址转入 Wintermute,价值约 5609 万美元
- 数据:4000.9 枚 ETH 从 Truebit Hacker 转出,价值约 1235 万美元
- 某鲸鱼从币安提取 1320 枚 BTC,价值近 1.2 亿美元
- CZ:超级周期即将到来,但也可能判断错误
- 某交易员开设 10 倍杠杆 FARTCOIN 和 PUMP 多单,现整体仓位价值超 1200 万美元
- 安全机构:Arbitrum 链上 FutureSwapX 合约被盗损失近 40 万美元
比推专栏
更多 >>观点
比推热门文章
- Peter Brandt 评 Tom Lee 唱多比特币:不能信任执迷于自己职位的人
- 数据:ETH 跌破 3100 美元
- 稳定币总市值本周微增 0.13%,仍维持历史高位
- DWF Labs 联创:已对某 DeFi 项目完成 100 万美元种子轮投资
- 今日为哈尔·芬尼著名比特币推文Running bitcoin发表 17 周年
- ETH 突破 3100 USDT,24H 涨幅 0.43%
- 某中本聪时代矿工今日转移 2000 枚比特币
- BNB Chain 增长总监:希望 BSC 有原生的,真正来自社区的草根文化,本人不参与任何代币的发售
- 美国参议院银行委员会将于 15 日就《CLARITY 法案》进行投票
- BSC 预测市场单日名义交易量超 4 亿美元,持仓量达 1.5 亿美元创历史新高
比推 APP



