值得信赖的区块链资讯!
imToken 钱包安全月报 39 期丨EIP-7702 授权骗局
来源:布噜说
你是否想过,与 DApp 交互时能如丝般顺畅?一键完成授权+交易,甚至让项目方为你支付 Gas 费?以太坊提出的 EIP-7702 正是为此而来,它被视为实现账户抽象的关键一步,让普通钱包拥有智能合约钱包的功能。
但这项便利的创新,正演变成黑客的利器,为用户资产安全带来威胁。
什么是 EIP-7702 ?
EIP-7702 可以被看作是你加密钱包的「智能管家」。平时你的钱包只有你能操作,但通过 EIP-7702,你只需签名一次「授权(authorization)」交易,就能授权一段代码全权代你操作,比如批量转账、代付 Gas 费等。 这种设计本意是为了提升效率,解决传统钱包的一些痛点,例如合并多步操作为一笔交易、支持第三方代付 Gas 费、未来还可支持游戏等场景下的免签名「会话密钥」。 听起来很方便,但问题在于:如果你授权的是伪装成管家的恶意代码,那你就相当于把钱包的「万能钥匙」交给了骗子,他们可以在你毫无察觉的情况下盗走资产。 EIP-7702 授权现状
尽管 EIP-7702 的设计初衷良好,但它也带来了新的安全问题。根据 Dune 数据显示,截至 2025 年 6 月,约有 7.9 万笔授权交易,涉及 4.8 万个地址,超过 97% 的授权都流向了单一的恶意合约,超 65% 的资金最终流入同一个黑客地址(0×8938…e704)。 这一系列数据揭示:大量用户在不知情的情况下,将自己钱包的控制权拱手让给了攻击者,攻击已高度自动化和规模化。 EIP-7702 攻击案例
案例一:空投诱饵,一签归零 小王在社交平台看到某热门项目的「官方空投」链接,声称连接钱包签名即可领取奖励。点击链接后,钱包弹出签名请求,界面只显示一串难以辨认的哈希值(Hash)。小王误以为是普通登录验证,习惯性点击「确认」。 实际上,这个签名请求正是诈骗分子利用 EIP-7702 设计的恶意授权操作,授权后,骗子便以极高效率扫描并转走了钱包中的 ETH、USDT 和 NFT。当小王再次查看钱包时,资产已被全部转走。 案例二:私钥泄露 + EIP-7702 授权 小李的电脑曾中病毒,导致私钥泄露,但他未察觉。黑客在等待他资产积累,等待时机一次盗走。 过去,黑客需要多笔交易才能将受害者钱包中的多种代币完成转移,成本高且容易引发安全警报。借助 EIP-7702,他们只需用窃取的私钥签署一笔委托授权,就能为小李的钱包设置一个「清扫器」作为智能管家。如下,黑客只需一笔操作,即可在用户毫不知情的情况下,全面控制其资产。 (用户委托授权给恶意合约的 EIP-7702 交易) imToken 安全团队提醒: 为了从源头上保护用户资产,imToken 当前不支持触发 EIP-7702 授权。这意味着,只要你通过 imToken 官方 App 进行操作,就不会触发此类恶意授权,可以有效规避相关⻛险。 我们建议: 不要轻易使用 EIP-7702 delegation 功能,暂时避免使用不熟悉的钱包或插件进行 EIP-7702 操作,直到市场安全机制更完善。 不要签署你不理解的交易,尤其是涉及授权类的交互。 使用工具定期查看授权记录,推荐使用 Revoke.cash, Allowance、etherscan.io 的「Authorizations (EIP-7702)」栏目,按月检查并撤销不明授权。
比推快讯
更多 >>- Antalpha 于 13 小时前向 Bybit 转移 1000 枚 XAUT,仍持有 5.9 万枚 XAUT
- Antalpha 向 Bybit 转入 1000 枚 XAUT,价值 500 万美元
- 美 SEC 调整监管口径:经纪交易商可将稳定币持仓计入监管资本
- Tether 宣布停止支持离岸人民币稳定币 CNH₮
- 数据:“1011 内幕巨鲸”代理人已向币安转入 11,318 枚 BTC
- 某鲸鱼斥资 1,026 万枚 USDC 买入 121,368 枚 SOL
- 美 SEC 专员:拟修订规则明确支付型稳定币监管框架,支持对支付型稳定币实施 2% 资本扣减
- 某巨鲸向 Hyperliuquid 存入 500 万 U,以 4 倍做空黄金、3 倍做空白银
- 华盛顿州男子认罪洗钱近 1 亿美元投资诈骗所得
- 富爸爸穷爸爸作者:已在 6.7 万美元价位买入比特币,美元或因债务危机受冲击
- 10x Research:山寨币市场脆弱且比特币超卖,但仓位结构正悄然转变
- 疑似 Bitmine 关联钱包从 Kraken 接收 17,722 枚 ETH,价值超 3,470 万美元
- Vitalik 提出以太坊未来五年革新计划,将进行四次重大升级
- Vitalik Buterin:正在构建一个“遵循密码朋克原则且不丑陋的以太坊”
- 法国巴黎银行利用以太坊开展新的货币市场基金代币化试点项目
- ProShares稳定币ETF首日成交170亿美元,创历史纪录
- 美SEC发布稳定币指引,经纪商可用2%折扣率计入资本
- 专家解读:特朗普启用第122条款需宣布“美元即将大幅贬值”或“严重收支赤字”
- 美财长贝森特:2026年关税收入将基本不变
- 特朗普:最高法院裁决让总统关税权“更清晰、更强大”
- 美国贸易代表格里尔:第122条款关税将于今日实施并签署,第301条款调查在法律上具有极强的持久性
- 特朗普,利率应大幅下调
- 特朗普:第301条项下的所有国家安全关税继续实施,即刻生效
- 特朗普:将在现有关税基础上征收10%的全球关税,所有现行的国家安全关税自即日起全面生效
- 纽约时报:特朗普计划在美国最高法院裁决后援引新的贸易授权,或考虑对贸易伙伴实施新的全面关税
- 美联储洛根:支持 1 月维持利率不变的决定
- 洛根:通胀上行风险依然存在
- 美联储洛根,担忧经济需求超过供给
- 迪拜房地产代币化进入第二阶段,500万美元房产代币实现二级市场交易
- Brickken调查:RWA发行商更看重融资效率,流动性并非首要目标
- 美国会民主党致函财长,要求说明OCC对特朗普家族项目WLFI的审查情况
- 尽管最高法院做出裁决,美国关税仍将继续征收
- 比特币 CEX 鲸鱼比率创 2015 年以来最高水平
- 数据:ETH 当前全网 8 小时平均资金费率为 -0.0027%
- 数据:今日加密货币市值前 100 代币涨跌
- MARA France 收购 Exaion 64% 股权的交易已完成
- 分析:关税退款事宜不明朗,市场对于关税裁决反应不一
- Coinbase 将 Robo Token (ROBO)添加至上币路线图
- 美联储博斯蒂克:中性利率可能比目前的政策利率低 0.25 到 0.5 个百分点
- 特朗普称最高法院裁决为耻辱
- 荷兰认定 Polymarket 非法并下令停止运营
- Kalshi 上法院下令特朗普退还关税概率快速升至 66%
- 博斯蒂克:美联储政策保持温和收紧是审慎之举
- 博斯蒂克:2026 年商业预期 GDP 增长可能加剧价格压力
- 欧元兑美元站上 1.18,日内涨幅 0.23%
- 比特币短时向上插针6.8 万美元,James Wynn 高倍空单瞬时爆仓
- 博斯蒂克:高于 1.8% 增速将带来价格上涨压力
- 美国最高法院并未就关税退款资格问题作出裁决
- 美国官员表示,美国针对伊朗的军事规划已高度成熟
- 美联储预计将在 7 月降息
比推专栏
更多 >>- Happy new year【Horse success】|0213Asian
- Was it finished?|0206 Asian
- 围猎以太坊多头:「巨鲸」们暴亏 70 亿美元,正被集体围观
- Challenge,risk And chances|0130 Asian
- Meta 豪赌 AI:砸钱 1350 亿美元,2026 的扎克伯格,值得相信么?
- Variables: Terrible snowstorm|0128 Asian
- 英特尔「生死线」时刻:在 ICU 门前,陈立武如何清算遗产并开启自救?
- 從1月13號到今天,提前到5100|0126Asian
- You Should work HARDER in 2026|0120 Asian
- 硅谷最聪明那群人的「终极推演」:2026,我们应该「All-In」什么?
观点
比推热门文章
- 美 SEC 调整监管口径:经纪交易商可将稳定币持仓计入监管资本
- Tether 宣布停止支持离岸人民币稳定币 CNH₮
- 数据:“1011 内幕巨鲸”代理人已向币安转入 11,318 枚 BTC
- 某鲸鱼斥资 1,026 万枚 USDC 买入 121,368 枚 SOL
- 美 SEC 专员:拟修订规则明确支付型稳定币监管框架,支持对支付型稳定币实施 2% 资本扣减
- 某巨鲸向 Hyperliuquid 存入 500 万 U,以 4 倍做空黄金、3 倍做空白银
- 华盛顿州男子认罪洗钱近 1 亿美元投资诈骗所得
- 富爸爸穷爸爸作者:已在 6.7 万美元价位买入比特币,美元或因债务危机受冲击
- 初五迎财神,特朗普掀供桌:加征10%全球关税硬刚最高法院
- 10x Research:山寨币市场脆弱且比特币超卖,但仓位结构正悄然转变
比推 APP



