EIP-7702 Guía de prevención y estafas de aprobación por lotes
Análisis completo de la estafa de aprobación por lotes EIP-7702: cómo una firma puede agotar su billetera
EIP-7702 es una característica principal de la actualización Pectra de Ethereum. Fue diseñado para traer Account Abstraction a billeteras normales, lo que permite el pago gas en moneda estable, transacciones por lotes y otras comodidades. Sin embargo, desde su lanzamiento, se ha convertido rápidamente en una nueva herramienta para los estafadores. Se relacionaron con él múltiples incidentes de robo de millones de dólares en 2025. Una sola firma errónea puede provocar que sus activos desaparezcan instantáneamente.
Este artículo desglosa los principios de EIP-7702, tácticas de estafa comunes, un caso real de robo de autorización de EIP-7702 y métodos prácticos de prevención para ayudarle a mejorar la seguridad de su billetera mientras usa esta tecnología de manera segura.
Parte 1: ¿Qué es EIP-7702?
Las cuentas tradicionales Ethereum se dividen principalmente en dos tipos:
- EOA (Cuenta de propiedad externa): Direcciones de billetera habituales que utilizamos a diario, controladas únicamente por claves privadas. No pueden ejecutar lógica compleja ni operaciones por lotes y deben pagar ellos mismos las tarifas gas.
- Cuenta de contrato inteligente: Potente, capaz de realizar operaciones por lotes y control de permisos, pero requiere migración de direcciones.
EIP-7702 resuelve la limitación de que los EOA no pueden realizar transferencias por lotes. Permite a las EOA regulares tomar prestado temporalmente el código de contrato inteligente a través de una autorización de firma única durante una transacción, lo que permite transferencias por lotes y pagos gas en moneda estable sin cambiar la dirección original.
Estructura técnica central:
- Agrega un
authorization_listcampo que contiene tuplas de autorización (chain_id, delegado_address, nonce) y firma del usuario. - Durante la ejecución, EVM inyecta temporalmente el código de contrato delegado en EOA (designador de delegación: 0xef0100 || dirección) y lo elimina automáticamente después de la ejecución.
- Combinado con ERC-4337, admite EntryPoint, Bundler y Paymaster para habilitar el pago gas en transacciones por lotes y monedas estables.
En una frase: EIP-7702 convierte instantáneamente su antigua billetera en una “cuenta inteligente”, mejorando enormemente la experiencia del usuario, pero también abre nuevas ventanas de riesgo de seguridad.
Parte 2: Análisis del caso de estafa EIP-7702
2.1 Resumen de tácticas de estafa comunes EIP-7702
Después de que EIP-7702 entró en funcionamiento, los grupos estafadores (como Inferno Drainer y Pink Drainer) se adaptaron rápidamente, aprovechando su "una autorización = derechos de ejecución persistentes”función para convertir el phishing tradicional de varios pasos en ataques sigilosos y altamente eficientes.
Según las agencias de seguridad, durante ciertos períodos, más del 80%-97% de las autorizaciones EIP-7702 se dirigieron a contratos maliciosos, y muchos incidentes individuales resultaron en pérdidas millonarias. Estos ataques son extremadamente engañosos y los usuarios a menudo los confunden con "ejecución normal de Bundler" o "funciones oficiales".
Principales tácticas de estafa:
- Sitios web falsos / Carteras falsas / Airdrops falsos: Usar sitios falsos, billeteras falsas o enlaces de lanzamiento aéreo falsos para ofrecer "actualización de billetera a cuenta inteligente", "reclamar recompensas de lanzamiento aéreo" o "verificación de pago gas", engañando a los usuarios para que firmen contratos de autorización EIP-7702 maliciosos.
- DApp falso / Interfaces comerciales falsas: Imitando plataformas populares como Uniswap, mostrando firmas aparentemente normales de "lote Swap" o "Aprobar" que en realidad instalan contratos Delegator maliciosos.
- Trampa de ejecución por lotes: Combinada con ERC-4337, una sola firma completa múltiples operaciones maliciosas, agotando instantáneamente los activos del usuario.
- Combinado con fuga de clave privada: Primero obtenga la clave privada a través de virus o phishing, luego use EIP-7702 para instalar un contrato de “barrido” para robo de lotes a bajo costo.
2.2 Análisis de casos reales: proceso de ataque completo del robo de autorización EIP-7702
A continuación se utiliza un caso de víctima específico como ejemplo para demostrar una situación típica. EIP-7702 + ERC-4337 ataque combinado.

Desglose de los pasos de ataque:
-
Etapa de incentivo y firma
El usuario hace clic en un DApp falso, un enlace de lanzamiento aéreo o un cebo de “actualización para reclamar recompensas” Telegram. La billetera muestra una solicitud de firma que parece ser una transacción por lotes normal o un pago gas en moneda estable, pero en realidad es una autorización EIP-7702 maliciosa (delegada a un contrato malicioso, generalmente un contrato de ejecución por lotes). -
Etapa de instalación de autorización
Después de que el usuario confirma la firma, el contrato de ejecución por lotes malicioso se "instala" en la dirección EOA, lo que otorga al atacante derechos de ejecución por lotes persistentes. Posteriormente no se necesitan más firmas ni claves privadas. -
Etapa de robo remoto
El atacante envía operaciones por lotes a través de Bundler (que se muestra como TokenPocket: ERC-4337 Bundler 2, que los usuarios a menudo confunden con una dirección oficial TokenPocket).
Activa el contrato EntryPoint para ejecutar el lote, transfiriendo directamente los activos simbólicos de la víctima.
Las tarifas de Gas son extremadamente bajas (alrededor de 0,000017 BNB ≈ $0,01), pagadas por el atacante o por Bundler (uso inverso de la función de patrocinio). Luego, los fondos se envían a direcciones mixtas. -
Explotación posterior
Una vez que la autorización entra en vigor, el atacante puede activarla varias veces de forma remota hasta que el usuario transfiera los activos restantes.
Lección clave: Todo el proceso no requiere filtración de clave privada. Una firma errónea puede provocar que la cuenta sea "tomada" de forma remota. Así es exactamente como EIP-7702 convierte el phishing tradicional en "secuestro invisible".
Parte 3: ¿Cómo prevenir estafas EIP-7702?
Principio más importante: Comprenda antes de firmar: confíe únicamente en los canales oficiales.
Medidas de prevención diarias:
- Rechace firmas de “actualización”, “confirmación de lote”, “pago gas en moneda estable” o “verificación de billetera” de sitios web desconocidos, especialmente cuando aparecen campos de delegación, configuración de código o ejecución por lotes.
- Conecte DApps únicamente dentro de las aplicaciones de billetera oficiales y evite hacer clic en enlaces externos.
- Verifique cuidadosamente el contenido emergente de la billetera y la dirección del contrato de destino antes de firmar. Si no está seguro, rechácelo.
- Pruebe primero las nuevas funciones con pequeñas cantidades.
- Si ocurre algo inusual, transfiera inmediatamente los activos restantes a una nueva dirección limpia (se recomienda una billetera de hardware).
- Utilice regularmente herramientas como revoke.cash o TokenPocketLa herramienta de gestión de autorizaciones de riesgos de para comprobar y revocar autorizaciones sospechosas EIP-7702.
TokenPocket es una de las primeras billeteras convencionales que es totalmente compatible con EIP-7702. Tiene incorporado detección de autorización de riesgo y funciones de administración con un solo clic. Los usuarios pueden ver intuitivamente la lista de delegados autorizados en la aplicación, identificar rápidamente contratos de alto riesgo y revocarlos. Se recomienda actualizar a la última versión y priorizar el uso de los canales oficiales TokenPocket para operaciones relacionadas para reducir significativamente el riesgo de firmas erróneas.
Preguntas frecuentes sobre EIP-7702
1.EIP-7702 Estándares e implementación
EIP-7702 es un nuevo tipo de transacción (0x04, Establecer transacción de código) en la actualización Pectra de Ethereum. Permite que las cuentas de propiedad externa deleguen temporalmente derechos de ejecución a contratos inteligentes a través de una lista de autorización firmada por el usuario. La máquina virtual Ethereum inyecta el código delegado durante la ejecución de la transacción y lo elimina después, lo que permite que las cuentas normales obtengan funciones de cuenta inteligentes sin cambiar su dirección.
2.¿Cómo se compara EIP-7702 con otras propuestas de mejora de Ethereum?
EIP-7702 es una actualización del protocolo central para Ethereum. Permite que las cuentas regulares de propiedad externa obtengan temporalmente capacidades de ejecución de contratos inteligentes sin cambiar su dirección original. En comparación con otras soluciones de abstracción de cuentas, proporciona soporte a nivel de protocolo más directo para cuentas inteligentes, logrando una mejor compatibilidad y seguridad.
3. ¿Puede explicar los principales beneficios de EIP-7702 para los desarrolladores?
EIP-7702 permite a los desarrolladores agregar funciones de cuenta inteligentes (como transacciones por lotes, pago gas en moneda estable, claves de sesión y controles de permisos) a cuentas de propiedad externa existentes sin necesidad de que los usuarios migren direcciones o vuelvan a implementar contratos. Simplifica las mejoras en la experiencia del usuario, reduce los costos de gas para operaciones complejas y facilita la integración de la lógica avanzada de billetera al tiempo que preserva la dirección original del usuario.
Conclusión
EIP-7702 ofrece comodidades revolucionarias como el pago gas en monedas estables y transacciones por lotes, lo que mejora significativamente la experiencia de los usuarios habituales. Sin embargo, el diseño de “una autorización otorga derechos de ejecución persistentes” también hace que los ataques fraudulentos sean más eficientes y sigilosos.
Mientras disfruta de los beneficios de la tecnología, La conciencia de seguridad es siempre la primera línea de defensa.: desarrolle el hábito de "comprender la firma antes de confirmar", utilice únicamente documentos oficiales TokenPocket canales para descargar billeteras y verificar periódicamente las autorizaciones. Proteger cada clic significa proteger sus criptoactivos. Si encuentra firmas sospechosas o ha sufrido pérdidas similares, revoque la autorización y transfiera los activos inmediatamente. También puede consultar los informes más recientes de GoPlus Security y SlowMist para obtener más información.
Descargo de responsabilidad
La inversión y el uso de criptomonedas implican riesgos de mercado, legales y técnicos. Por favor opere con precaución. Mantenga siempre seguras sus frases mnemotécnicas y claves privadas y nunca las comparta con nadie. Este artículo es sólo de referencia y no constituye un consejo de inversión. Antes de utilizar cualquier billetera, realice su propia investigación y asegúrese de cumplir con las leyes y regulaciones locales.




