
imToken 钱包安全月报 39 期丨EIP-7702 授权骗局
来源:布噜说
你是否想过,与 DApp 交互时能如丝般顺畅?一键完成授权+交易,甚至让项目方为你支付 Gas 费?以太坊提出的 EIP-7702 正是为此而来,它被视为实现账户抽象的关键一步,让普通钱包拥有智能合约钱包的功能。
但这项便利的创新,正演变成黑客的利器,为用户资产安全带来威胁。
什么是 EIP-7702 ?
EIP-7702 可以被看作是你加密钱包的「智能管家」。平时你的钱包只有你能操作,但通过 EIP-7702,你只需签名一次「授权(authorization)」交易,就能授权一段代码全权代你操作,比如批量转账、代付 Gas 费等。 这种设计本意是为了提升效率,解决传统钱包的一些痛点,例如合并多步操作为一笔交易、支持第三方代付 Gas 费、未来还可支持游戏等场景下的免签名「会话密钥」。 听起来很方便,但问题在于:如果你授权的是伪装成管家的恶意代码,那你就相当于把钱包的「万能钥匙」交给了骗子,他们可以在你毫无察觉的情况下盗走资产。 EIP-7702 授权现状
尽管 EIP-7702 的设计初衷良好,但它也带来了新的安全问题。根据 Dune 数据显示,截至 2025 年 6 月,约有 7.9 万笔授权交易,涉及 4.8 万个地址,超过 97% 的授权都流向了单一的恶意合约,超 65% 的资金最终流入同一个黑客地址(0×8938…e704)。 这一系列数据揭示:大量用户在不知情的情况下,将自己钱包的控制权拱手让给了攻击者,攻击已高度自动化和规模化。 EIP-7702 攻击案例
案例一:空投诱饵,一签归零 小王在社交平台看到某热门项目的「官方空投」链接,声称连接钱包签名即可领取奖励。点击链接后,钱包弹出签名请求,界面只显示一串难以辨认的哈希值(Hash)。小王误以为是普通登录验证,习惯性点击「确认」。 实际上,这个签名请求正是诈骗分子利用 EIP-7702 设计的恶意授权操作,授权后,骗子便以极高效率扫描并转走了钱包中的 ETH、USDT 和 NFT。当小王再次查看钱包时,资产已被全部转走。 案例二:私钥泄露 + EIP-7702 授权 小李的电脑曾中病毒,导致私钥泄露,但他未察觉。黑客在等待他资产积累,等待时机一次盗走。 过去,黑客需要多笔交易才能将受害者钱包中的多种代币完成转移,成本高且容易引发安全警报。借助 EIP-7702,他们只需用窃取的私钥签署一笔委托授权,就能为小李的钱包设置一个「清扫器」作为智能管家。如下,黑客只需一笔操作,即可在用户毫不知情的情况下,全面控制其资产。 (用户委托授权给恶意合约的 EIP-7702 交易) imToken 安全团队提醒: 为了从源头上保护用户资产,imToken 当前不支持触发 EIP-7702 授权。这意味着,只要你通过 imToken 官方 App 进行操作,就不会触发此类恶意授权,可以有效规避相关⻛险。 我们建议: 不要轻易使用 EIP-7702 delegation 功能,暂时避免使用不熟悉的钱包或插件进行 EIP-7702 操作,直到市场安全机制更完善。 不要签署你不理解的交易,尤其是涉及授权类的交互。 使用工具定期查看授权记录,推荐使用 Revoke.cash, Allowance、etherscan.io 的「Authorizations (EIP-7702)」栏目,按月检查并撤销不明授权。
比推快讯
更多 >>- Metaplanet 持股人数达 128,073 人,三个月内增长超一倍
- 美股 BMNR 涨幅扩大至 64.2%
- 市场消息:美国财政部网站发布关于伊朗的新制裁措施
- Sentora:99%的 BTC 持有者目前处于盈利状态
- 四部门组织开展 2025 年元宇宙典型案例推荐工作
- DWF 合伙人:比特币和加密相关股票或将创新高,部分山寨币将跟涨
- 英国央行行长警告:稳定币威胁公众对货币的信任
- 疑似 Matrixport 关联地址近 24 小时提取 40,734 枚 ETH
- 美股加密概念股普涨,BMNR 涨 17.66%
- 特朗普:今日的数据是个好消息,比预期要好得多
- ZachXBT:WhiteRock 创始人因涉嫌参与 Zkasino 退出骗局被捕
- The Open Platform 完成 2850 万美元 A 轮融资,Ribbit Capital 领投
- YZi Labs 40 分钟前向 Binance 转入 501.7 万枚 HOOK,约合 56 万美元
- 非农数据大超预期,美三大股指小幅高开
- SOL 版微策略DDC 再次增持 17760 枚 SOL
- 特朗普明天将举行税改法案签字仪式
- 美股上市公司 Nano Labs 购入价值约 5000 万美元 BNB,数字资产储备增至 1.6 亿美元
- Bo Hines:美国稳定币立法生效后,加密行业规模或会达到“15 万亿-20 万亿美元”
- Tether 与 Adecoagro 将在巴西利用可再生能源进行比特币挖矿
- 京北方:与国富量子签署合作协议,聚焦虚拟资产及数字货币业务
- 美国就业市场持稳,美联储或推迟至 9 月再重启降息
- 非农就业数据公布后,标普 500 指数期货一度升至盘中高点
- BTC 跌破 109,000 美元
- 分析师:美联储有更长时间不降息的理由
- 非农就业报告公布后,利率期货交易员放弃对 7 月美联储降息的押注
- 美国 6 月季调后非农就业人口公布 14.7 万人
- 美国 6 月失业率 4.1%,预期 4.3%
- 美国至 6 月 28 日当周初请失业金人数 23.3 万人,预期 24 万人
- 分析:比特币因 ETF 资金流入和降息预期创三周以来新高
- 欧洲最大资产管理公司 AMUNDI:美国稳定币政策可能破坏全球支付体系
- YZi Labs 宣布投资 Digital Asset,推动合规基础设施发展
- 瑞银:美国偿还债务的能力并不存在风险
- 荷兰国际:美国就业数据是美元走势的关键
- 摩根大通预计 2028 年稳定币市场规模将达 5000 亿美元,远低于乐观预测
- 慢雾:GitHub 热门 Solana 工具暗藏盗币陷阱
- 彭博分析师:Ark Invest 申请缓冲型结构 ETF,满足市场对确定性收益产品需求
- 富兰克林邓普顿:企业加密财务策略的前景充满不确定性,存在“危险”的反馈循环风险
- 美财长贝森特:预计经济增长将超过 3%
- 美财长贝森特:警告各国不要拖延贸易谈判进程,关税可上调回 4 月 2 日的水平
- 山寨币季节指数回升至 25
- Blue Star Capital 融资约 171 万美元,用于首次购买比特币
- Greeks.Live:社区对市场普遍持看多态度,特别对以太坊上涨表现出强烈信心
- Metaplanet 创始人、Sora Ventures 和 UTXO 联合 Kliff Capital 收购泰国上市公司
- 某新地址从 CEX 提取 1.5 亿枚 SAHARA,价值约 1210 万美元
- Optimism 集群已通过 Superchain 创收 1.76 万枚 ETH
- 韩国支付公司 Danal 提交 20 项与稳定币相关的商标申请
- 某 ETH 交易 100%胜率的鲸鱼地址未平仓空头头寸,利润回撤约 2000 万美元
- Matrixport 于 30 分钟前从 Binance 提币 5000 枚 ETH
- 美股加密货币股盘前走强,SharpLink Gaming 涨超 15%
- SharpLink Gaming 今日通过 OTC 交易买入 2738 枚 ETH
比推专栏
更多 >>观点
比推热门文章
- 市场消息:美国财政部网站发布关于伊朗的新制裁措施
- Sentora:99%的 BTC 持有者目前处于盈利状态
- 物理比特币传奇:13年藏金条兑现1000万美元,500美元变20000倍!
- 四部门组织开展 2025 年元宇宙典型案例推荐工作
- DWF 合伙人:比特币和加密相关股票或将创新高,部分山寨币将跟涨
- 英国央行行长警告:稳定币威胁公众对货币的信任
- 疑似 Matrixport 关联地址近 24 小时提取 40,734 枚 ETH
- 美股加密概念股普涨,BMNR 涨 17.66%
- 特朗普:今日的数据是个好消息,比预期要好得多
- ZachXBT:WhiteRock 创始人因涉嫌参与 Zkasino 退出骗局被捕