• Купить
  • Продать
  • Форум
Вторник, 24 июня, 2025
  • Login
  • Регистрация
iStorka - новости криптовалют сегодня
  • Главная
  • Новости
  • Майнинг
  • Биткоин
  • ФОРУМ
  • ДОНАТ
  • КОНТАКТЫ
Нет результатов
Смотреть все результаты
  • Главная
  • Новости
  • Майнинг
  • Биткоин
  • ФОРУМ
  • ДОНАТ
  • КОНТАКТЫ
Нет результатов
Смотреть все результаты
iStorka
Нет результатов
Смотреть все результаты
Главная forklog.com

Фрустрация учетной записи. Как обновление Pectra облегчило жизнь хакерам

Zordan by Zordan
29.05.2025
В forklog.com
57 1
0
44
Поделилось
1.5k
Просмотров
Поделиться в FacebookПоделиться в TwitterПоделиться в ВконтактеПоделиться в Telegram

уязвимости абстракции учетной записи в Ethereum
уязвимости абстракции учетной записи в Ethereum

Дисклеймер: для полного погружения в технологические аспекты статьи редакция рекомендует прочитать материалы на сайте, посвященные абстракции учетной записи и апгрейду Pectra. 

Помимо толчка для курса Ethereum, майский апгрейд Pectra привнес в экосистему расширенный функционал и улучшения. В том числе он дополнил технологию абстракции учетной записи (АУЗ): появился новый тип транзакций, позволяющий обычным адресам функционировать как кошельки смарт-контрактов. 

Related articles

В Норвегии допустили ограничение биткоин-майнинга

В Норвегии допустили ограничение биткоин-майнинга

23.06.2025
Адам Бэк назвал бум биткоин-казначейств заменой альтсезону

Адам Бэк назвал бум биткоин-казначейств заменой альтсезону

23.06.2025

С одной стороны, нововведения расширили спектр применения АУЗ и упростили пользовательский опыт, но с другой дали возможность хакерам опустошать кошельки жертв с помощью одной подписи. Рассказываем, какими новыми уязвимостями пользуются преступники и как обезопасить свои средства. 

Природа проблемы

О повышенной опасности функционала абстракции учетной записи говорили и до активации Pectra в мейннете. Первоначальным компонентом обновления было EIP-3074, которое бы «делегировало контроль над EOA смарт-контракту». Однако от предложения отказались в пользу более безопасного, как тогда казалось, варианта EIP-7702 от Виталика Бутерина. 

EIP-3074 критиковали за передачу практически полного контроля над кошельком смарт-контракту, которому делегировался доступ. Таким образом злоумышленники могли опустошить баланс пользователя с помощью одной подписи. 

Традиционные EOA после подключения кошелька к протоколу требовали одобрения каждой последующей транзакции. Например, на DEX любое торговое действие приходится подписывать вручную. EIP-3074 устраняла эту необходимость с помощью опкодов AUTH и AUTHCALL, но учетные записи становились более уязвимыми к вредоносным протоколам. 

Отклоненное предложение передавало управление над внешним адресом смарт-контракту, тогда как в пришедшем ему на смену EIP-7702 код смарт-контракта добавлялся к EO​A. Инициатива вводила новый тип транзакций user_operation, а также предусматривала возможность отзыва разрешений и совместимость с будущими обновлениями АУЗ.

Тем не менее даже Бутерин говорил о критических недостатках технологии, включая риски доверия и централизации:

«Создается впечатление, что с аналогичной проблемой столкнется любое предложение, которое предполагает варианты использования EIP-3074 через “деэскалацию привилегий” (также известную как дополнительные ключи)».

В этом он оказался прав: перемещение кода на уровень учетной записи не остановило фишинговые атаки, а, наоборот, в каком-то смысле упростило их. 

Реальные кейсы 

Возможности смарт-аккаунтов позволяют выполнять сложные действия в рамках одной транзакции, поддерживают лимит расходов, автоплатежи и оплату газа в нативном токене вместо ETH. Но что, если хакеры создадут протокол, который просто перечисляет все ваши средства на их кошелек? И для этого потребуется всего одна подпись. 

Согласно дашборду на Dune от Wintermute, с момента активации Pectra 7 мая количество делегаций EOA смарт-контрактам превысило 140 000. В лидерах по авторизациям среди известных платформ — WhiteBIT, OKX Wallet и MetaMask. 

Фрустрация учетной записи. Как обновление Pectra облегчило жизнь хакерам
Данные: Dune. 

Общее количество созданных смарт-контрактов с возможностью делегации прав — 218. 

20 мая аналитики GoPlus Security зафиксировали один из первых фишинговых инцидентов с АУЗ. Эксперты проанализировали подозрительный смарт-контракт и обнаружили, что при его подписании мгновенно реализовывалась функция автоматического перевода активов с кошелька жертвы на адрес злоумышленников.

1/
On-chain data from https://t.co/yEVDjpXZOL shows 10K+ addresses using smart accounts. Below are the top 10 most-authorized 7702 Delegators: pic.twitter.com/akUzi7lPLo

— GoPlus Security 🚦 (@GoPlusSecurity) May 20, 2025

Согласно ончейн-данным, смарт-контракт получил около 300 авторизаций. 

Фрустрация учетной записи. Как обновление Pectra облегчило жизнь хакерам
Вредоносный код смарт-контракта с EIP-7702. Данные: X.

«Изощренный механизм кражи. Эта сложная атака использует доверие пользователей к новому EIP-7702», — отметили в GoPlus.

В дашборде Wintermute также предусмотрена категоризация контрактов для делегирования. Сейчас на «преступления» приходится около 72,8%. Вторая по объему категория (15%) относится к ретейл-кошелькам, а еще третья (9%) — к «услугам». 

Фрустрация учетной записи. Как обновление Pectra облегчило жизнь хакерам
Данные: Dune. 

24 мая аналитики ScamSniffer сообщили о жертве АУЗ-фишинга, которая потеряла около $146 000 в криптовалютах из-за «вредоносных пакетных транзакций».

Параллельно Web3-исследователь обнаружил, что хакерская группировка AngelFerno добавила поддержку функционала EIP-7702 в продаваемый дрейнер. Малварь позволяет одновременно выводить до 10 различных монет за одну подпись в сетях Ethereum, BNB Chain и Gnosis.

AngelFerno keeping up with the latest #EIP7702 developments

Teams like @MetaMask have already taken steps to protect you. Great explanations by @Kerberus @0xOhm_eth and others

What does this mean?

Summary:

A drainer update has been released adding Pectra (EIP-7702)… pic.twitter.com/T6d1mwkqRc

— 0xSaiyangod (@saiyangod0x) May 10, 2025

Советы по самообороне

Универсальных способов противодействия злоумышленникам при переходе на смарт-кошелек пока не существует, впрочем, как и в случае с традиционным фишингом в блокчейне. Однако все эксперты по кибербезопасности сходятся во мнении — поможет внимательность. 

Возможные рекомендации:

  • авторизовывайте делегирование только через официальные сайты и плагины;
  • не переходите по подозрительным ссылкам и не доверяйте email-письмам, которые требуют подписи для подключения к смарт-аккаунту;
  • при малейшем подозрении лично анализируйте код контракта; 
  • проявляйте бдительность при взаимодействии с контрактами с закрытым кодом; 
  • перепроверяйте адрес авторизации и не торопитесь с подписью транзакций;

В GoPlus Security также отметили, что ведущие кошельки вроде MetaMask уже добавили предупреждения о рисках в рамках EIP-7702. При взаимодействии с подозрительным протоколом приложение покажет соответствующее уведомление. 

Фрустрация учетной записи. Как обновление Pectra облегчило жизнь хакерам
Предупреждение в MetaMask. Данные: X.

Заключение

Поскольку пользователи активно переходят на расширенные функции кошелька, злоумышленники увидели новые способы заработка. Конечно, это не означает провал EIP-7702 — нововведение по-прежнему имеет сильные стороны и преимущества, вроде упрощения UX. 

Взаимодействие с блокчейном всегда было тесно связано с личной ответственностью за сохранность своих средств, но абстракция учетной записи требует большей внимательности, чем когда-либо. Помните о рисках и базовых правилах кибербезопасности, если захотите трансформировать кошелек в смарт-контракт. 

Подписывайтесь на ForkLog в социальных сетях

Нашли ошибку в тексте? Выделите ее и нажмите CTRL+ENTER

Рассылки ForkLog: держите руку на пульсе биткоин-индустрии!

Источник: forklog.com

Теги: Ethereum (ETH)FORKLOGБлокчейнкибербезопасностькошелькиКриптовалютаЛонгридыСбои и уязвимости
Поделиться18Tweet11Поделиться2Поделиться

Похожее:Записи

В Норвегии допустили ограничение биткоин-майнинга
forklog.com

В Норвегии допустили ограничение биткоин-майнинга

by Zordan
23.06.2025
0

Правительство Норвегии к осени рассмотрит возможность запрета на создание новых предприятий для майнинга криптовалют на энергоемких алгоритмах вроде Proof-of-Work (PoW)....

Читать еще
Адам Бэк назвал бум биткоин-казначейств заменой альтсезону

Адам Бэк назвал бум биткоин-казначейств заменой альтсезону

23.06.2025
CEO Self Chain уволили после обвинений в OTC-скаме на $50 млн

CEO Self Chain уволили после обвинений в OTC-скаме на $50 млн

23.06.2025
СМИ: Canaan запустил производство ASIC-майнеров в США

СМИ: Canaan запустил производство ASIC-майнеров в США

23.06.2025
Эксперт зафиксировал самый масштабный делевериджинг со времен «китайского бана»

Эксперт зафиксировал самый масштабный делевериджинг со времен «китайского бана»

23.06.2025
Загрущить еще

Обсуждение: post

  • Интересно:
  • Комментарии
  • Последнее
Полный и подробный гайд STEPN: Код активации, кроссовки, как играть и сколько можно заработать

Полный и подробный гайд STEPN: Код активации, кроссовки, как играть и сколько можно заработать

17.04.2022
ТОП-4 кошелька для стейкинга криптовалют

ТОП-4 кошелька для стейкинга криптовалют

27.05.2021
ТОП-9 криптовалют для стейкинга: Как выбрать токен и запустить стейкинг?

ТОП-9 криптовалют для стейкинга: Как выбрать токен и запустить стейкинг?

27.09.2021
Вестник DeFi: TVL вырос на 15% за месяц, а Curve анонсировала стейблкоин

Вестник DeFi: TVL вырос на 15% за месяц, а Curve анонсировала стейблкоин

30.07.2022
Биткоин взял паузу перед взятием $24000 и взлётом к $30000

Биткоин взял паузу перед взятием $24000 и взлётом к $30000

0
Капитализация стейблкоина Tether превысила $20 млрд

Капитализация стейблкоина Tether превысила $20 млрд

0
Транзакционные сборы в сети биткоина выросли в два раза на этой неделе

Транзакционные сборы в сети биткоина выросли в два раза на этой неделе

0
Аналитик MCM Partners ставит на рывок биткоина до $25 000

Аналитик MCM Partners ставит на рывок биткоина до $25 000

0
Централизация в помощь децентрализации: что послужило росту Aerodrome Finance

Централизация в помощь децентрализации: что послужило росту Aerodrome Finance

24.06.2025
Трейдер лишился на ликвидации BTC-позиций $3,5 млн и сразу отбил $1,06 млн

Трейдер лишился на ликвидации BTC-позиций $3,5 млн и сразу отбил $1,06 млн

24.06.2025
Топ-3 мемкоина этой недели

Топ-3 мемкоина этой недели

24.06.2025
Фрустрация учетной записи. Как обновление Pectra облегчило жизнь хакерам

Paradigm инвестирует $15 млн в GTE, который называют самой быстрой DEX

24.06.2025
iStorka

Агрегатор: новости криптовалют сегодня

Метки

Binance bitcoin BITS Coinbase COINSPOT Cryptocurrency CRYPTOPRO DeFi ETF ethereum FORKLOG HASHTELEGRAPH NFT PROFITGID SEC WHATTONEWS yandex Альткоин Аналитика Банк Безопасность Бизнес Бизнес идеи Биржа криптовалют Биржи Биткоин Блокчейн В помощь бизнесмену Инвестиции Интернет-бизнес Искусственный интеллект Комбо дня Криптовалюта Криптовалюты Майнинг Новости Платформа Регулирование Россия США Суд Токен Транзакция Трейдинг Эфириум

Последние записи

Централизация в помощь децентрализации: что послужило росту Aerodrome Finance

Централизация в помощь децентрализации: что послужило росту Aerodrome Finance

by Zordan
24.06.2025
0

Идея децентрализации положена в основу криптовалют, однако иногда проекты все же сотрудничают с централизованными платформами. В некоторых случаях это даже...

Трейдер лишился на ликвидации BTC-позиций $3,5 млн и сразу отбил $1,06 млн

Трейдер лишился на ликвидации BTC-позиций $3,5 млн и сразу отбил $1,06 млн

by Zordan
24.06.2025
0

Недавнее падение биткоина ниже $100,00 привели к большим потерям трейдеров с высоким кредитным плечом. Некоторые из них потеряли десятки миллионов,...

© 2021 iStorka - новости криптовалют сегодня

Разрешается частичное копирование материалов сайта при условии наличия активной ссылки на источник.

Любые предложения и пожелания вы можете присылать на адрес info@istorka.ru

iStorka - работает для вас

  • Главная
  • Новости
  • Майнинг
  • Биткоин
  • ФОРУМ
  • ДОНАТ
  • КОНТАКТЫ
Нет результатов
Смотреть все результаты
  • Главная
  • Новости
  • Майнинг
  • Биткоин
  • ФОРУМ
  • ДОНАТ
  • КОНТАКТЫ

© 2021 iStorka - новости криптовалют сегодня.

С возвращением!

Войти в аккаунт

Забыли пароль? Подписаться

Создать новый аккаунт

Заполните поля для регистрации

Все поля обязательны Войти

Повторите пароль

Укажите детали для сброса пароля

Войти

Add New Playlist

Are you sure want to unlock this post?
Unlock left : 0
Are you sure want to cancel subscription?