值得信赖的区块链资讯!
imToken 钱包安全月报 39 期丨EIP-7702 授权骗局
来源:布噜说
你是否想过,与 DApp 交互时能如丝般顺畅?一键完成授权+交易,甚至让项目方为你支付 Gas 费?以太坊提出的 EIP-7702 正是为此而来,它被视为实现账户抽象的关键一步,让普通钱包拥有智能合约钱包的功能。
但这项便利的创新,正演变成黑客的利器,为用户资产安全带来威胁。
什么是 EIP-7702 ?
EIP-7702 可以被看作是你加密钱包的「智能管家」。平时你的钱包只有你能操作,但通过 EIP-7702,你只需签名一次「授权(authorization)」交易,就能授权一段代码全权代你操作,比如批量转账、代付 Gas 费等。 这种设计本意是为了提升效率,解决传统钱包的一些痛点,例如合并多步操作为一笔交易、支持第三方代付 Gas 费、未来还可支持游戏等场景下的免签名「会话密钥」。 听起来很方便,但问题在于:如果你授权的是伪装成管家的恶意代码,那你就相当于把钱包的「万能钥匙」交给了骗子,他们可以在你毫无察觉的情况下盗走资产。 EIP-7702 授权现状
尽管 EIP-7702 的设计初衷良好,但它也带来了新的安全问题。根据 Dune 数据显示,截至 2025 年 6 月,约有 7.9 万笔授权交易,涉及 4.8 万个地址,超过 97% 的授权都流向了单一的恶意合约,超 65% 的资金最终流入同一个黑客地址(0×8938…e704)。 这一系列数据揭示:大量用户在不知情的情况下,将自己钱包的控制权拱手让给了攻击者,攻击已高度自动化和规模化。 EIP-7702 攻击案例
案例一:空投诱饵,一签归零 小王在社交平台看到某热门项目的「官方空投」链接,声称连接钱包签名即可领取奖励。点击链接后,钱包弹出签名请求,界面只显示一串难以辨认的哈希值(Hash)。小王误以为是普通登录验证,习惯性点击「确认」。 实际上,这个签名请求正是诈骗分子利用 EIP-7702 设计的恶意授权操作,授权后,骗子便以极高效率扫描并转走了钱包中的 ETH、USDT 和 NFT。当小王再次查看钱包时,资产已被全部转走。 案例二:私钥泄露 + EIP-7702 授权 小李的电脑曾中病毒,导致私钥泄露,但他未察觉。黑客在等待他资产积累,等待时机一次盗走。 过去,黑客需要多笔交易才能将受害者钱包中的多种代币完成转移,成本高且容易引发安全警报。借助 EIP-7702,他们只需用窃取的私钥签署一笔委托授权,就能为小李的钱包设置一个「清扫器」作为智能管家。如下,黑客只需一笔操作,即可在用户毫不知情的情况下,全面控制其资产。 (用户委托授权给恶意合约的 EIP-7702 交易) imToken 安全团队提醒: 为了从源头上保护用户资产,imToken 当前不支持触发 EIP-7702 授权。这意味着,只要你通过 imToken 官方 App 进行操作,就不会触发此类恶意授权,可以有效规避相关⻛险。 我们建议: 不要轻易使用 EIP-7702 delegation 功能,暂时避免使用不熟悉的钱包或插件进行 EIP-7702 操作,直到市场安全机制更完善。 不要签署你不理解的交易,尤其是涉及授权类的交互。 使用工具定期查看授权记录,推荐使用 Revoke.cash, Allowance、etherscan.io 的「Authorizations (EIP-7702)」栏目,按月检查并撤销不明授权。
比推快讯
更多 >>- 华尔街日报:赵长鹏成为特朗普“非正式特赦”受益者,曝“赦免交易”市场价值百万美元
- WSJ:特朗普时代已催生“赦免交易”产业,CZ 是受益者之一
- Upbit 拟于 1 月 1 日进行数字资产/存款审计和服务器维护并停止服务
- 山寨空军车头节前转向防守,平仓多数空单并加仓 HYPE 对冲头寸
- 分析:L1 代币今年表现普遍不佳,ETH 下跌超 15%、SOL 下跌超 35%
- 吴杰庄:数字资产场外交易及托管立法能打击欺诈并确立相关服务的正当性
- 机构:预计 2030 年全球生成式 AI 消费支出达 6990 亿美元
- 链上分析师:MEXC 确认 Lighter 于 12 月 29 日进行 TGE
- Pantera Capital 合伙人预测明年加密趋势:预测市场将差异化竞争、比特币量子恐慌持续、DAT 整合
- 马斯克预测美国可在 12-18 个月内实现“两位数经济增长”引发加密社区关注
- 比特币挖矿难度上调 0.04%至 148.26 T
- Ripple 高管支持的 XRP 金库实体 Evernorth 持仓浮亏超 2.2 亿美元
- 俄罗斯两大证券交易所已为上线加密货币交易做好准备
- 数据:195.32 枚 BTC 从匿名地址转出,价值约 1712 万美元
- 日本央行行长植田和男:通胀目标渐近将寻求进一步加息
- 分析:Binance 上比特币鲸鱼月度流入量减半,代表抛售压力降低
- 四方精创向港交所递交上市申请书,业务涉区块链及 AI 部署新型数字金融系统
- ZEC 今日大涨引十余巨鲸开仓押注,Hypurrfun 创始人以 10 倍杠杆开多 ZEC
- 某新建地址 9 小时前从 Binance 提取 3 万枚 ZEC
- 数据:当前加密恐慌贪婪指数为 24,处于极度恐慌状态
- 疑似“1011 内幕巨鲸”Garrett Jin:贵金属价格大幅回落,BTC 和 ETH 开始反弹
- 植田和男:日本央行很可能会继续加息
- 美国律所 Burwick Law 准备针对 Believe 及其创始人 Ben Pasternak 发起诉讼,已面向社区开放登记网站
- CoinGlass 年度报告:BTC、ETH 流动性前三位为 Binance、OKX、Bitget
- James Wynn 再预言:比特币至少应反弹 10%
- 数据:ETH 三次触底反弹,鲸鱼增持 480 万枚
- 某合约攻击者将 95 枚 ETH 存入 Tornado Cash,价值约 28 万美元
- Uniswap 基金会财务报表显示团队高薪低能,遭社区痛斥
- 数据:TST 涨超 13%,ZBT 涨超 22%
- Infinex 下调 Sonar 上代币销售金额和 FDV:FDV 降至 9999 万美元,融资金额降至 500 万美元
- 数据:Ark Invest 昨日增持约 89.7 万美元“文远知行”股票
- Gate 研究院:期权交割规模创新高,市场短期波动或加剧
- Dragonfly VC:Solana 和以太坊可在竞争中共存,也可能出现新的区块链并抢占市场份额
- 数据:Erik Voorhees 关联地址转出 1635 枚 ETH 并通过 Thorchain 操作
- 马绍尔群岛通过 Stellar 发放国民基本收入
- RootData:BEAT 将于一周后解锁价值约 6035 万美元的代币
- Vitalik:预测市场风险不比股市高,批评者恐惧被夸大
- Maple 发布 2025 年终信函:资管规模增至 50 亿美元,26 年目标收入 1 亿美元
- Scroll 澄清:DAO 重组非关闭,治理持续运作
- 币安上的 BTC/USD1 交易对曾短时插针至 24,111.22 USD
- Polymarket:第三方身份验证漏洞导致少量用户账户被盗
- BANANA 24 小时涨超 28%,市值升至 3100 万美元
- 离岸人民币兑美元升破 7.0 大关
- Maple Finance 发放史上最大单笔贷款,其未偿借款规模亦创历史新高
- 数据:某鲸鱼向 Hyperliquid 追加 100 万枚 USDC 保证金,做空 ETH/BTC 汇率
- 比特币提币恢复,过去 24 小时 CEX 净流出 510.29 枚 BTC
- Tom Lee:黄金率先上涨后比特币涨势将更猛
- 麻吉以太坊多单浮亏超 23 万美元,爆仓价 2,866.48 美元
- 数据:Hyperliquid 平台鲸鱼当前持仓 53.31 亿美元,多空持仓比为 0.95
- 数据:美国 XRP 现货 ETF 单日总净流入 1193 万美元
比推专栏
更多 >>观点
比推热门文章
- WSJ:特朗普时代已催生“赦免交易”产业,CZ 是受益者之一
- 从野蛮生长到制度叙事:11 个加密头部项目的年度大考
- Upbit 拟于 1 月 1 日进行数字资产/存款审计和服务器维护并停止服务
- 山寨空军车头节前转向防守,平仓多数空单并加仓 HYPE 对冲头寸
- 分析:L1 代币今年表现普遍不佳,ETH 下跌超 15%、SOL 下跌超 35%
- 吴杰庄:数字资产场外交易及托管立法能打击欺诈并确立相关服务的正当性
- 机构:预计 2030 年全球生成式 AI 消费支出达 6990 亿美元
- 链上分析师:MEXC 确认 Lighter 于 12 月 29 日进行 TGE
- Pantera Capital 合伙人预测明年加密趋势:预测市场将差异化竞争、比特币量子恐慌持续、DAT 整合
- 马斯克预测美国可在 12-18 个月内实现“两位数经济增长”引发加密社区关注
比推 APP



