Mga Panloloko sa Maramihang Pag-apruba ng EIP-7702 at Gabay sa Pag-iwas
EIP-7702 Buong Pagsusuri ng Scam sa Pag-apruba ng Batch: Paano Maaalis ng Isang Lagda ang Iyong Wallet
EIP-7702 ay isang pangunahing tampok ng Ethereum na pag-upgrade ng Pectra. Ito ay dinisenyo upang dalhin Account Abstraction sa mga regular na wallet, na nagbibigay-daan sa pagbabayad ng gas sa stablecoin, mga batch na transaksyon, at iba pang kaginhawahan. Gayunpaman, mula nang ilunsad ito, mabilis itong naging isang bagong tool para sa mga scammer. May kaugnayan dito ang maraming milyong dolyar na insidente ng pagnanakaw noong 2025. Ang isang maling lagda ay maaaring magresulta sa iyong mga asset na mabura kaagad.
Pinaghiwa-hiwalay ng artikulong ito ang mga prinsipyo ng EIP-7702, mga karaniwang taktika ng scam, isang tunay na kaso ng pagnanakaw sa awtorisasyon ng EIP-7702, at mga praktikal na paraan ng pag-iwas upang matulungan kang mapahusay ang seguridad ng wallet habang ginagamit ang teknolohiyang ito nang ligtas.
Bahagi 1: Ano ang EIP-7702?
Ang mga tradisyonal na Ethereum account ay pangunahing nahahati sa dalawang uri:
- EOA (Externally Owned Account): Mga regular na wallet address na ginagamit namin araw-araw, na kinokontrol lamang ng mga pribadong key. Hindi sila makakapagsagawa ng kumplikadong lohika o mga batch na operasyon at dapat sila mismo ang magbayad ng gas na mga bayarin.
- Account ng Smart Contract: Mahusay at may kakayahang magsagawa ng maramihang operasyon at kontrol sa pahintulot, ngunit nangangailangan ng paglipat ng address.
EIP-7702 nilulutas ang limitasyon na hindi maaaring magsagawa ng mga batch transfer ang mga EOA. Nagbibigay-daan ito sa mga regular na EOA na pansamantalang humiram ng smart contract code sa pamamagitan ng isang solong pirmang awtorisasyon sa panahon ng isang transaksyon, pinapagana ang mga batch transfer at gas na pagbabayad sa stablecoin nang hindi binabago ang orihinal na address.
Pangunahing Teknikal na Istraktura:
- Nagdaragdag ng isang
authorization_listfield na naglalaman ng authorization tuples (chain_id, delegate_address, nonce) at user signature. - Sa panahon ng pagpapatupad, pansamantalang ini-inject ng EVM ang delegate contract code sa EOA (delegation designator: 0xef0100 || address) at awtomatikong inaalis ito pagkatapos ng pagpapatupad.
- Pinagsama sa ERC-4337, sinusuportahan nito ang EntryPoint, Bundler, at Paymaster upang paganahin ang gas na pagbabayad sa stablecoin at batch na mga transaksyon.
Sa isang pangungusap: Ang EIP-7702 ay agad na ginagawang "smart account" ang iyong lumang wallet, na lubos na nagpapabuti sa karanasan ng user, ngunit nagbubukas din ito ng mga bagong window ng panganib sa seguridad.
Bahagi 2: Pagsusuri ng Kaso ng Scam ng EIP-7702
2.1 Buod ng Karaniwang EIP-7702 Scam Tactics
Pagkatapos mag-live ang EIP-7702, mabilis na umangkop ang mga scam group (gaya ng Inferno Drainer at Pink Drainer), na ginagamit ang "isang awtorisasyon = patuloy na mga karapatan sa pagpapatupad” na feature para i-upgrade ang tradisyunal na multi-step phishing sa napakahusay at palihim na pag-atake.
Ayon sa mga ahensya ng seguridad, sa ilang partikular na panahon, mahigit 80%-97% ng EIP-7702 ang mga pahintulot na dumaloy sa mga nakakahamak na kontrata, na may maraming solong insidente na nagresulta sa pagkalugi ng milyon-milyong dolyar. Lubhang mapanlinlang ang mga pag-atake na ito, at kadalasang napagkakamalan ng mga user ang mga ito bilang "normal na Bundler execution" o "opisyal na feature."
Pangunahing Taktika sa Scam:
- Mga Pekeng Website / Mga Pekeng Wallet / Mga Pekeng Airdrop: Paggamit ng mga pekeng site, pekeng wallet, o mga link ng pekeng airdrop para mag-alok ng “pag-upgrade ng wallet sa smart account,” “claim ng mga reward sa airdrop,” o “gas na pag-verify ng pagbabayad,” na nanlilinlang sa mga user na pumirma ng mga nakakahamak na EIP-7702 na mga kontrata sa awtorisasyon.
- Pekeng DApp / Mga Pekeng Trading Interface: Paggaya sa mga sikat na platform tulad ng Uniswap, na nagpapakita ng tila normal na "batch Swap" o "Aprubahan" na mga lagda na aktwal na nag-i-install ng mga nakakahamak na kontrata ng Delegator.
- Batch Execution Trap: Kasama ng ERC-4337, ang isang lagda ay kumukumpleto ng maraming malisyosong operasyon, na agad na nag-drain ng mga asset ng user.
- Pinagsama sa Private Key Leak: Kunin muna ang pribadong key sa pamamagitan ng mga virus o phishing, pagkatapos ay gamitin ang EIP-7702 upang mag-install ng kontrata ng "sweeper" para sa mababang bayad na batch na pagnanakaw.
2.2 Pagsusuri ng Tunay na Kaso: Kumpletong Proseso ng Pag-atake sa Awtorisasyon ng EIP-7702
Ang sumusunod ay gumagamit ng isang partikular na kaso ng biktima bilang isang halimbawa upang ipakita ang isang tipikal EIP-7702 + ERC-4337 pinagsamang atake.

Pagkakasira ng Mga Hakbang sa Pag-atake:
-
Yugto ng Pag-uudyok at Pagpirma
Nag-click ang user sa isang pekeng DApp, airdrop link, o Telegram na "upgrade to claim rewards" pain. Ang wallet ay nagpa-pop up ng signature request na mukhang isang normal na batch transaction o gas na pagbabayad sa stablecoin, ngunit isa talaga itong malisyosong EIP-7702 na awtorisasyon (nag-delegate sa isang malisyosong kontrata, kadalasan ay isang batch execution na kontrata). -
Yugto ng Pag-install ng Awtorisasyon
Pagkatapos kumpirmahin ng user ang lagda, ang nakakahamak na batch execution na kontrata ay "naka-install" sa EOA address, na nagbibigay sa umaatake patuloy na mga karapatan sa pagpapatupad ng batch. Walang karagdagang pirma o pribadong susi ang kailangan pagkatapos. -
Yugto ng Malayong Pagnanakaw
Nagsusumite ang attacker ng mga batch operation sa pamamagitan ng Bundler (ipinapakita bilang TokenPocket: ERC-4337 Bundler 2, na kadalasang napagkakamalan ng mga user bilang opisyal na TokenPocket address).
Pini-trigger nito ang kontrata ng EntryPoint para isagawa ang batch, na direktang naglilipat ng mga token asset ng biktima.
Ang mga bayarin sa Gas ay napakababa (mga 0.000017 BNB ≈ $0.01), binabayaran ng umaatake o Bundler (baligtad na paggamit ng feature ng sponsorship). Ang mga pondo ay ipapadala sa paghahalo ng mga address. -
Kasunod na Pagsasamantala
Sa sandaling magkabisa ang awtorisasyon, ma-trigger ito ng umaatake nang maraming beses nang malayuan hanggang sa ilipat ng user ang mga natitirang asset.
Pangunahing Aral: Ang buong proseso ay hindi nangangailangan ng pribadong key leak. Ang isang maling lagda ay maaaring humantong sa malayuang "kunin." Ito ay eksakto kung paano i-upgrade ng EIP-7702 ang tradisyonal na phishing sa "invisible hijacking."
Bahagi 3: Paano Maiiwasan ang mga Panloloko sa EIP-7702?
Pinakamahalagang Prinsipyo: Unawain bago pumirma — magtiwala lamang sa mga opisyal na channel.
Pang-araw-araw na Pag-iwas:
- Tanggihan ang mga signature na “upgrade,” “batch confirmation,” “gas na pagbabayad sa stablecoin,” o “wallet verification” mula sa hindi kilalang mga website, lalo na kapag lumabas ang mga field ng delegasyon, set code, o batch execute.
- Ikonekta lang ang DApps sa loob ng mga opisyal na wallet app at iwasang mag-click sa mga external na link.
- Maingat na suriin ang wallet popup content at target na address ng kontrata bago pumirma. Kung hindi sigurado, tanggihan ito.
- Subukan muna ang mga bagong feature na may maliliit na halaga.
- Kung may nangyaring kakaiba, agad na ilipat ang mga natitirang asset sa isang bagong malinis na address (inirerekomenda ang wallet ng hardware).
- Regular na gumamit ng mga tool tulad ng revoke.cash o TokenPocketAng tool sa pamamahala ng awtorisasyon sa peligro upang suriin at bawiin ang mga kahina-hinalang EIP-7702 na mga pahintulot.
Ang TokenPocket ay isa sa mga pinakaunang pangunahing wallet na ganap na sumusuporta sa EIP-7702. Ito ay may built-in pagtuklas ng awtorisasyon sa panganib at isang-click na mga tampok sa pamamahala. Madaling tingnan ng mga user ang listahan ng mga awtorisadong Delegator sa App, mabilis na matukoy ang mga kontratang may mataas na peligro, at bawiin ang mga ito. Inirerekomenda na mag-update sa pinakabagong bersyon at bigyang-priyoridad ang paggamit ng mga opisyal na TokenPocket na channel para sa mga nauugnay na operasyon upang makabuluhang bawasan ang panganib ng mga maling lagda.
Mga FAQ tungkol sa EIP-7702
1.EIP-7702 Mga Pamantayan at Pagpapatupad
Ang EIP-7702 ay isang bagong uri ng transaksyon (0x04, Itakda ang Code Transaction) sa Ethereum upgrade ng Pectra. Nagbibigay-daan ito sa mga account na pag-aari ng external na pansamantalang magtalaga ng mga karapatan sa pagpapatupad sa mga smart na kontrata sa pamamagitan ng isang listahan ng awtorisasyon na nilagdaan ng user. Inilalagay ng Ethereum Virtual Machine ang delegadong code sa panahon ng pagpapatupad ng transaksyon at inaalis ito pagkatapos, na nagbibigay-daan sa mga regular na account na makakuha ng mga feature ng matalinong account nang hindi binabago ang kanilang address.
2.Paano Inihahambing ang EIP-7702 Sa Iba Pang Mga Panukala sa Pagpapabuti ng Ethereum?
Ang EIP-7702 ay isang pangunahing pag-upgrade ng protocol para sa Ethereum. Nagbibigay-daan ito sa mga regular na account na pagmamay-ari ng panlabas na pansamantalang makakuha ng mga kakayahan sa pagpapatupad ng matalinong kontrata nang hindi binabago ang kanilang orihinal na address. Kung ikukumpara sa iba pang mga solusyon sa abstraction ng account, nagbibigay ito ng mas direktang suporta sa antas ng protocol para sa mga matalinong account, na nakakakuha ng mas mahusay na compatibility at seguridad.
3.Maaari Mo Bang Ipaliwanag Ang Mga Pangunahing Benepisyo Ng EIP-7702 Para sa Mga Nag-develop?
Binibigyang-daan ng EIP-7702 ang mga developer na magdagdag ng mga feature ng matalinong account (gaya ng mga batch na transaksyon, gas na pagbabayad sa stablecoin, mga session key, at mga kontrol sa pahintulot) sa mga umiiral nang account na pagmamay-ari sa labas nang hindi nangangailangan ng mga user na mag-migrate ng mga address o muling i-deploy ang mga kontrata. Pinapasimple nito ang mga pagpapahusay sa karanasan ng user, binabawasan ang mga gastos sa gas para sa mga kumplikadong operasyon, at ginagawang mas madali ang pagsasama-sama ng advanced na logic ng wallet habang pinapanatili ang orihinal na address ng user.
Konklusyon
EIP-7702 nagdudulot ng mga rebolusyonaryong kaginhawahan tulad ng gas na pagbabayad sa stablecoin at mga batch na transaksyon, na makabuluhang nagpapahusay sa karanasan para sa mga regular na user. Gayunpaman, ang disenyo ng "isang awtorisasyon ay nagbibigay ng patuloy na mga karapatan sa pagpapatupad" ay ginagawa ring mas mahusay at patago ang mga pag-atake ng scam.
Habang tinatamasa ang mga benepisyo ng teknolohiya, ang kamalayan sa seguridad ay palaging ang unang linya ng depensa: bumuo ng ugali na "unawain ang lagda bago kumpirmahin," gamitin lamang ang opisyal TokenPocket channel upang mag-download ng mga wallet, at regular na suriin ang mga pahintulot. Ang pagprotekta sa bawat pag-click ay nangangahulugan ng pagprotekta sa iyong mga asset ng crypto. Kung makatagpo ka ng mga kahina-hinalang lagda o nakaranas ng mga katulad na pagkalugi, bawiin kaagad ang awtorisasyon at ilipat ang mga asset. Maaari ka ring sumangguni sa mga pinakabagong ulat mula sa GoPlus Security at SlowMist para sa higit pang impormasyon.
Disclaimer
Ang pamumuhunan at paggamit ng Cryptocurrency ay nagsasangkot ng mga panganib sa merkado, legal, at teknikal. Mangyaring gumana nang may pag-iingat. Palaging panatilihing ligtas ang iyong mga mnemonic na parirala at pribadong key at huwag kailanman ibahagi ang mga ito sa sinuman. Ang artikulong ito ay para sa sanggunian lamang at hindi bumubuo ng payo sa pamumuhunan. Bago gumamit ng anumang pitaka, mangyaring magsagawa ng iyong sariling pananaliksik at tiyakin ang pagsunod sa mga lokal na batas at regulasyon.




