
imToken 钱包安全月报 39 期丨EIP-7702 授权骗局
来源:布噜说
你是否想过,与 DApp 交互时能如丝般顺畅?一键完成授权+交易,甚至让项目方为你支付 Gas 费?以太坊提出的 EIP-7702 正是为此而来,它被视为实现账户抽象的关键一步,让普通钱包拥有智能合约钱包的功能。
但这项便利的创新,正演变成黑客的利器,为用户资产安全带来威胁。
什么是 EIP-7702 ?
EIP-7702 可以被看作是你加密钱包的「智能管家」。平时你的钱包只有你能操作,但通过 EIP-7702,你只需签名一次「授权(authorization)」交易,就能授权一段代码全权代你操作,比如批量转账、代付 Gas 费等。 这种设计本意是为了提升效率,解决传统钱包的一些痛点,例如合并多步操作为一笔交易、支持第三方代付 Gas 费、未来还可支持游戏等场景下的免签名「会话密钥」。 听起来很方便,但问题在于:如果你授权的是伪装成管家的恶意代码,那你就相当于把钱包的「万能钥匙」交给了骗子,他们可以在你毫无察觉的情况下盗走资产。 EIP-7702 授权现状
尽管 EIP-7702 的设计初衷良好,但它也带来了新的安全问题。根据 Dune 数据显示,截至 2025 年 6 月,约有 7.9 万笔授权交易,涉及 4.8 万个地址,超过 97% 的授权都流向了单一的恶意合约,超 65% 的资金最终流入同一个黑客地址(0×8938…e704)。 这一系列数据揭示:大量用户在不知情的情况下,将自己钱包的控制权拱手让给了攻击者,攻击已高度自动化和规模化。 EIP-7702 攻击案例
案例一:空投诱饵,一签归零 小王在社交平台看到某热门项目的「官方空投」链接,声称连接钱包签名即可领取奖励。点击链接后,钱包弹出签名请求,界面只显示一串难以辨认的哈希值(Hash)。小王误以为是普通登录验证,习惯性点击「确认」。 实际上,这个签名请求正是诈骗分子利用 EIP-7702 设计的恶意授权操作,授权后,骗子便以极高效率扫描并转走了钱包中的 ETH、USDT 和 NFT。当小王再次查看钱包时,资产已被全部转走。 案例二:私钥泄露 + EIP-7702 授权 小李的电脑曾中病毒,导致私钥泄露,但他未察觉。黑客在等待他资产积累,等待时机一次盗走。 过去,黑客需要多笔交易才能将受害者钱包中的多种代币完成转移,成本高且容易引发安全警报。借助 EIP-7702,他们只需用窃取的私钥签署一笔委托授权,就能为小李的钱包设置一个「清扫器」作为智能管家。如下,黑客只需一笔操作,即可在用户毫不知情的情况下,全面控制其资产。 (用户委托授权给恶意合约的 EIP-7702 交易) imToken 安全团队提醒: 为了从源头上保护用户资产,imToken 当前不支持触发 EIP-7702 授权。这意味着,只要你通过 imToken 官方 App 进行操作,就不会触发此类恶意授权,可以有效规避相关⻛险。 我们建议: 不要轻易使用 EIP-7702 delegation 功能,暂时避免使用不熟悉的钱包或插件进行 EIP-7702 操作,直到市场安全机制更完善。 不要签署你不理解的交易,尤其是涉及授权类的交互。 使用工具定期查看授权记录,推荐使用 Revoke.cash, Allowance、etherscan.io 的「Authorizations (EIP-7702)」栏目,按月检查并撤销不明授权。
比推快讯
更多 >>- 美元指数上涨 0.32%,收于 98.167
- 美财政部呼吁公众就加密货币非法活动发表评论
- 数据:过去 24 小时全网爆仓 5.31 亿美元,多单爆仓 4.39 亿美元,空单爆仓 9158.99 万美元
- 美股收盘:爱奇艺大涨 17%,英特尔跌 3.6%
- 瑞银:将到2026年3月底黄金的目标价上调100美元,至每盎司3600美元
- 特朗普:认为今天会有解决方案,决议可能包括安全措施
- 特朗普:将尝试达成美乌俄三方协议,俄乌不必非得有停火协议
- 美国三大股指全部转涨,市场情绪回暖
- 美 SEC 推迟对多支加密 ETF 的申请做出决议
- 美联储逆回购操作接纳 382.4 亿美元对手方
- 特朗普政府称将讨论收购英特尔10%的股份
- 数据:ETH 当前全网 8 小时平均资金费率为 0.0052%
- 隆领资本关联地址过去 3 日将 1.3 万枚 ETH 存入 Binance
- Google 持有比特币矿企 TeraWulf 股份增至 14%
- Starknet v0.14.0 升级提案获社区批准,将于 9 月 1 日上线主网
- Circle 收购高性能共识引擎 Malachite 以支持其 Arc 网络
- 美股以太坊策略股涨跌不一,BTCS 涨 7.48%,BMNR 跌 3.82%
- Space and Time 与 a16z crypto 达成合作,加速 Jolt 基于 Dory 多项式承诺方案实现
- Gauntlet 联合 FalconX 推出杠杆化 RWA 投资策略
- 某鲸鱼地址买入 359 万枚 AERO,均价 1.4 美元
- Injective 推出链上英伟达 H100 GPU 租赁费率市场
- 数据:机构上周累计买入逾 47 亿美元 ETH,稳定币市值增长 67 亿美元
- Tom Lee:历史性机遇正在以太坊生态上演,未来将见证前所未有的创新浪潮
- 数据:Cumberland 向 Coinbase 转入逾 2.48 万枚 ETH,约合 1.07 亿美元
- Sky Protocol 上周花费 139 万美元回购 1732 万枚 SKY
- 据比推数据,ETH现报4310.49美元,24小时跌幅为5.3%,价格波动较大,请谨慎交易,控制风险。
- 币安完成 HBAR 和 SUI 在 BSC 网络集成,现已开放充提服务
- 某独立矿工成功挖出比特币区块,获得 37.1 万美元奖励
- 数据:SOL Strategies 验证节点质押钱包突破 6000 个,创历史新高
- Virtuals Protocol 推出 Genesis 三级质押机制,以实现需求与公平性间平衡
- Jupiter 上线 Jupiter Send 功能,支持二维码发送任意代币
- 美股开盘持稳,市场关注央行年会与零售财报潮
- 数据:某巨鲸此前于 2740 美元做空 ETH,当前浮亏逾 2150 万美元
- 美股上市公司 AEHL 与 BitGo 签署战略协议推进比特币收购和托管
- 大众汽车新加坡与 FOMO Pay 合作支持数字货币支付,可使用 BTC、ETH 及稳定币支付车辆及服务费用
- PROSHARES 和 iShares 比特币基金均下跌 1.1%
- 道琼斯、纳斯达克和标普 500 指数开盘均下跌
- 美股加密货币股开盘普跌,BNC、BTCS 受利好消息推动逆市上涨
- BNB 版微策略BNC 宣布增持 12.5 万枚 BNB,总量达 32.5 万枚
- XRP 财库公司 VivoPower 子公司 Tembo 以 2 亿美元估值获 Energi Holdings 战略投资
- ZachXBT:BlockDAG Network 为骗局项目
- 美国咖啡连锁企业 Reborn Coffee 拟将数字资产纳入其财务管理框架
- ETHZilla 股票代码变更为“ETHZ”,现持仓 94,675 枚 ETH
- AI 合规平台 IVIX 完成 6000 万美元 B 轮融资,OGVP 领投
- 币安:因部分用户被限制参与 HODLer 空投,推迟 PLUME 上架时间
- 比特币矿企 TeraWulf 拟发行 4 亿美元可转换债券用于数据中心扩建
- 美联储传声筒:预计 7 月整体 PCE 通胀率较为温和,同比涨幅维持 2.6%
- BitMine 持有价值逾 66.12 亿美元加密货币,包含 152 万枚 ETH 和 192 枚 BTC
- 微策略 Strategy 上周增持 430 枚比特币
- 某加密网红因策划 350 万美元“加密劫持”被判刑一年