EIP-7702 बैच अनुमोदन घोटाले और रोकथाम गाइड
EIP-7702 बैच अनुमोदन घोटाला पूर्ण विश्लेषण: कैसे एक हस्ताक्षर आपके बटुए को खाली कर सकता है
EIP-7702 Ethereum के Pectra अपग्रेड की एक मुख्य विशेषता है। इसे लाने के लिए डिज़ाइन किया गया था Account Abstraction नियमित वॉलेट के लिए, स्थिर मुद्रा में gas भुगतान, बैच लेनदेन और अन्य सुविधाएं सक्षम करना। हालाँकि, इसके लॉन्च के बाद से, यह तेजी से स्कैमर्स के लिए एक नया टूल बन गया है। 2025 में कई मिलियन डॉलर की चोरी की घटनाएं इससे संबंधित थीं। एक भी गलत हस्ताक्षर के परिणामस्वरूप आपकी संपत्ति तुरंत नष्ट हो सकती है।
यह लेख EIP-7702 के सिद्धांतों, सामान्य घोटाले की रणनीति, एक वास्तविक EIP-7702 प्राधिकरण चोरी के मामले और इस तकनीक का सुरक्षित रूप से उपयोग करते हुए वॉलेट सुरक्षा को बेहतर बनाने में मदद करने के लिए व्यावहारिक रोकथाम के तरीकों को तोड़ता है।
भाग 1: EIP-7702 क्या है?
पारंपरिक Ethereum खाते मुख्य रूप से दो प्रकारों में विभाजित हैं:
- EOA (बाह्य स्वामित्व वाला खाता): नियमित वॉलेट पते जिनका हम दैनिक उपयोग करते हैं, केवल निजी कुंजी द्वारा नियंत्रित होते हैं। वे जटिल तर्क या बैच संचालन निष्पादित नहीं कर सकते और उन्हें स्वयं gas शुल्क का भुगतान करना होगा।
- स्मार्ट कॉन्ट्रैक्ट अकाउंट: शक्तिशाली, बैच संचालन और अनुमति नियंत्रण में सक्षम, लेकिन एड्रेस माइग्रेशन की आवश्यकता है।
EIP-7702 उस सीमा को दूर करता है जिसके कारण EOA बैच ट्रांसफर नहीं कर सकता। यह सामान्य EOA को लेनदेन के दौरान एकल हस्ताक्षर प्राधिकरण के माध्यम से अस्थायी रूप से स्मार्ट कॉन्ट्रैक्ट कोड उपयोग करने देता है, जिससे मूल पता बदले बिना बैच ट्रांसफर और स्टेबलकॉइन में Gas भुगतान संभव होता है।
मुख्य तकनीकी संरचना:
- एक जोड़ता है
authorization_listप्राधिकरण टुपल्स (चेन_आईडी, डेलिगेट_एड्रेस, नॉन्स) और उपयोगकर्ता हस्ताक्षर युक्त फ़ील्ड। - निष्पादन के दौरान EVM, प्रतिनिधि कॉन्ट्रैक्ट कोड को अस्थायी रूप से EOA में जोड़ता है (प्रतिनिधि संकेतक: 0xef0100 || address) और निष्पादन के बाद उसे स्वतः हटा देता है।
- के साथ संयुक्त ERC-4337, यह स्थिर मुद्रा और बैच लेनदेन में gas भुगतान को सक्षम करने के लिए EntryPoint, Bundler, और Paymaster का समर्थन करता है।
एक वाक्य में: EIP-7702 आपके पुराने वॉलेट को तुरंत "स्मार्ट अकाउंट" में बदल देता है, जिससे उपयोगकर्ता अनुभव में काफी सुधार होता है, लेकिन यह नई सुरक्षा जोखिम विंडो भी खोलता है।
भाग 2: EIP-7702 घोटाला मामले का विश्लेषण
2.1 सामान्य EIP-7702 घोटाला रणनीति का सारांश
EIP-7702 के लाइव होने के बाद, घोटालेबाज समूहों (जैसे Inferno Drainer और Pink Drainer) ने इसका लाभ उठाते हुए तेजी से अनुकूलन किया।एक प्राधिकरण = लगातार निष्पादन अधिकारपारंपरिक मल्टी-स्टेप फ़िशिंग को अत्यधिक कुशल और गुप्त हमलों में अपग्रेड करने की सुविधा।
सुरक्षा एजेंसियों के अनुसार, निश्चित अवधि के दौरान 80%-97% से अधिक EIP-7702 प्राधिकरण दुर्भावनापूर्ण अनुबंधों में प्रवाहित हुए, जिनमें कई एकल घटनाओं के परिणामस्वरूप मिलियन-डॉलर का नुकसान हुआ। ये हमले बेहद भ्रामक हैं, और उपयोगकर्ता अक्सर इन्हें "सामान्य Bundler निष्पादन" या "आधिकारिक सुविधाएँ" समझने की भूल करते हैं।
मुख्य घोटाले की रणनीति:
- नकली वेबसाइट/नकली वॉलेट/नकली एयरड्रॉप: "स्मार्ट खाते में वॉलेट अपग्रेड," "एयरड्रॉप पुरस्कारों का दावा," या "gas भुगतान सत्यापन" की पेशकश करने के लिए नकली साइटों, नकली वॉलेट या नकली एयरड्रॉप लिंक का उपयोग करना, दुर्भावनापूर्ण EIP-7702 प्राधिकरण अनुबंध पर हस्ताक्षर करने के लिए उपयोगकर्ताओं को धोखा देना।
- नकली DApp / नकली ट्रेडिंग इंटरफेस: Uniswap जैसे लोकप्रिय प्लेटफार्मों का अनुकरण करना, सामान्य रूप से सामान्य "बैच Swap" या "स्वीकृत" हस्ताक्षर प्रदर्शित करना जो वास्तव में दुर्भावनापूर्ण Delegator अनुबंध स्थापित करते हैं।
- बैच निष्पादन जाल: ERC-4337 के साथ मिलकर, एक एकल हस्ताक्षर कई दुर्भावनापूर्ण संचालन को पूरा करता है, जिससे उपयोगकर्ता की संपत्ति तुरंत समाप्त हो जाती है।
- निजी कुंजी लीक के साथ संयुक्त: पहले वायरस या फ़िशिंग के माध्यम से निजी कुंजी प्राप्त करें, फिर कम-शुल्क बैच चोरी के लिए "स्वीपर" अनुबंध स्थापित करने के लिए EIP-7702 का उपयोग करें।
2.2 वास्तविक मामले का विश्लेषण: EIP-7702 प्राधिकरण चोरी की पूरी हमला प्रक्रिया
निम्नलिखित एक विशिष्ट पीड़ित मामले को एक विशिष्ट उदाहरण के रूप में प्रदर्शित करने के लिए उपयोग करता है EIP-7702 + ERC-4337 संयुक्त आक्रमण.

हमले के चरणों का टूटना:
-
प्रेरणा और हस्ताक्षर चरण
उपयोगकर्ता नकली DApp, एयरड्रॉप लिंक, या Telegram "पुरस्कार का दावा करने के लिए अपग्रेड करें" प्रलोभन पर क्लिक करता है। वॉलेट एक हस्ताक्षर अनुरोध पॉप अप करता है जो एक सामान्य बैच लेनदेन या स्थिर मुद्रा में gas भुगतान प्रतीत होता है, लेकिन वास्तव में एक दुर्भावनापूर्ण EIP-7702 प्राधिकरण है (एक दुर्भावनापूर्ण अनुबंध को सौंपना, आमतौर पर एक बैच निष्पादन अनुबंध)। -
प्राधिकरण स्थापना चरण
उपयोगकर्ता द्वारा हस्ताक्षर की पुष्टि करने के बाद, दुर्भावनापूर्ण बैच निष्पादन अनुबंध को EOA पते में "इंस्टॉल" किया जाता है, जिससे हमलावर को अनुमति मिलती है लगातार बैच निष्पादन अधिकार. इसके बाद किसी और हस्ताक्षर या निजी कुंजी की आवश्यकता नहीं है। -
रिमोट चोरी चरण
हमलावर Bundler (TokenPocket के रूप में प्रदर्शित: ERC-4337 Bundler 2, जिसे उपयोगकर्ता अक्सर आधिकारिक TokenPocket पता समझ लेते हैं) के माध्यम से बैच ऑपरेशन सबमिट करता है।
यह बैच को निष्पादित करने के लिए EntryPoint अनुबंध को ट्रिगर करता है, सीधे पीड़ित की टोकन संपत्ति को स्थानांतरित करता है।
Gas शुल्क बेहद कम है (लगभग 0.000017 BNB ≈ $0.01), जिसका भुगतान हमलावर या Bundler (प्रायोजन सुविधा का रिवर्स उपयोग) द्वारा किया जाता है। फिर धनराशि को मिश्रित पते पर भेजा जाता है। -
बाद में शोषण
एक बार जब प्राधिकरण प्रभावी हो जाता है, तो हमलावर इसे कई बार दूरस्थ रूप से ट्रिगर कर सकता है जब तक कि उपयोगकर्ता शेष संपत्ति स्थानांतरित नहीं कर देता।
मुख्य पाठ: पूरी प्रक्रिया के लिए किसी निजी कुंजी लीक की आवश्यकता नहीं है। एक ग़लत हस्ताक्षर के कारण खाता दूर से ही "कब्जा कर लिया" जा सकता है। ठीक इसी तरह EIP-7702 पारंपरिक फ़िशिंग को "अदृश्य अपहरण" में अपग्रेड करता है।
भाग 3: EIP-7702 घोटालों को कैसे रोकें?
सबसे महत्वपूर्ण सिद्धांत: हस्ताक्षर करने से पहले समझें - केवल आधिकारिक चैनलों पर भरोसा करें।
दैनिक रोकथाम के उपाय:
- अज्ञात वेबसाइटों से "अपग्रेड," "बैच पुष्टिकरण," "स्टेबलकॉइन में gas भुगतान," या "वॉलेट सत्यापन" हस्ताक्षरों को अस्वीकार करें, खासकर जब प्रतिनिधिमंडल, सेट कोड, या बैच निष्पादन फ़ील्ड दिखाई देते हैं।
- DApps को केवल आधिकारिक वॉलेट ऐप्स से कनेक्ट करें और बाहरी लिंक पर क्लिक करने से बचें।
- हस्ताक्षर करने से पहले वॉलेट पॉपअप सामग्री और लक्ष्य अनुबंध पते की सावधानीपूर्वक जांच करें। यदि अनिश्चित हो तो इसे अस्वीकार कर दें।
- पहले छोटी मात्रा में नई सुविधाओं का परीक्षण करें।
- यदि कुछ भी असामान्य होता है, तो तुरंत शेष परिसंपत्तियों को एक नए साफ़ पते पर स्थानांतरित करें (हार्डवेयर वॉलेट अनुशंसित)।
- revoke.cash या जैसे टूल का नियमित रूप से उपयोग करें TokenPocketसंदिग्ध EIP-7702 प्राधिकरणों की जांच और निरस्त करने के लिए जोखिम प्राधिकरण प्रबंधन उपकरण।
TokenPocket पूरी तरह से EIP-7702 का समर्थन करने वाले शुरुआती मुख्यधारा वॉलेट में से एक है। इसमें बिल्ट-इन है जोखिम प्राधिकरण का पता लगाना और एक-क्लिक प्रबंधन सुविधाएँ. उपयोगकर्ता सहजता से ऐप में अधिकृत प्रतिनिधियों की सूची देख सकते हैं, उच्च जोखिम वाले अनुबंधों की तुरंत पहचान कर सकते हैं और उन्हें रद्द कर सकते हैं। गलत हस्ताक्षरों के जोखिम को काफी कम करने के लिए नवीनतम संस्करण में अपडेट करने और संबंधित कार्यों के लिए आधिकारिक TokenPocket चैनलों का उपयोग करने को प्राथमिकता देने की अनुशंसा की जाती है।
EIP-7702 के बारे में अक्सर पूछे जाने वाले प्रश्न
1.EIP-7702 मानक और कार्यान्वयन
Ethereum के Pectra अपग्रेड में EIP-7702 एक नया लेनदेन प्रकार (0x04, सेट कोड लेनदेन) है। यह बाहरी स्वामित्व वाले खातों को उपयोगकर्ता-हस्ताक्षरित प्राधिकरण सूची के माध्यम से स्मार्ट अनुबंधों के लिए अस्थायी रूप से निष्पादन अधिकार सौंपने की अनुमति देता है। Ethereum वर्चुअल मशीन लेनदेन निष्पादन के दौरान प्रतिनिधि कोड को इंजेक्ट करती है और बाद में इसे हटा देती है, जिससे नियमित खाते अपना पता बदले बिना स्मार्ट खाता सुविधाएं प्राप्त करने में सक्षम हो जाते हैं।
2.EIP-7702 की तुलना अन्य Ethereum सुधार प्रस्तावों से कैसे की जाती है?
EIP-7702 Ethereum के लिए एक कोर प्रोटोकॉल अपग्रेड है। यह नियमित बाहरी स्वामित्व वाले खातों को उनके मूल पते को बदले बिना अस्थायी रूप से स्मार्ट अनुबंध निष्पादन क्षमताएं प्राप्त करने की अनुमति देता है। अन्य खाता अमूर्त समाधानों की तुलना में, यह बेहतर अनुकूलता और सुरक्षा प्राप्त करते हुए, स्मार्ट खातों के लिए अधिक प्रत्यक्ष प्रोटोकॉल-स्तरीय समर्थन प्रदान करता है।
3.क्या आप डेवलपर्स के लिए EIP-7702 के मुख्य लाभ बता सकते हैं?
EIP-7702 डेवलपर्स को उपयोगकर्ताओं को पते स्थानांतरित करने या अनुबंधों को फिर से तैनात करने की आवश्यकता के बिना मौजूदा बाहरी स्वामित्व वाले खातों में स्मार्ट खाता सुविधाएं (जैसे बैच लेनदेन, स्थिर मुद्रा में gas भुगतान, सत्र कुंजी और अनुमति नियंत्रण) जोड़ने की अनुमति देता है। यह उपयोगकर्ता अनुभव में सुधार को सरल बनाता है, जटिल संचालन के लिए gas लागत को कम करता है, और उपयोगकर्ता के मूल पते को संरक्षित करते हुए उन्नत वॉलेट तर्क को एकीकृत करना आसान बनाता है।
निष्कर्ष
EIP-7702 स्थिर मुद्रा और बैच लेनदेन में gas भुगतान जैसी क्रांतिकारी सुविधाएं लाता है, जिससे नियमित उपयोगकर्ताओं के लिए अनुभव में काफी सुधार होता है। हालाँकि, "एक प्राधिकरण लगातार निष्पादन अधिकार प्रदान करता है" का डिज़ाइन भी घोटाले के हमलों को अधिक कुशल और गुप्त बनाता है।
प्रौद्योगिकी के लाभों का आनंद लेते हुए, सुरक्षा जागरूकता हमेशा रक्षा की पहली पंक्ति होती है: पुष्टि करने से पहले हस्ताक्षर को समझने की आदत विकसित करें, केवल आधिकारिक का उपयोग करें TokenPocket वॉलेट डाउनलोड करने के लिए चैनल, और नियमित रूप से प्राधिकरणों की जांच करें। प्रत्येक क्लिक की सुरक्षा का अर्थ है अपनी क्रिप्टो संपत्तियों की सुरक्षा करना। यदि आपको संदिग्ध हस्ताक्षर मिलते हैं या आपको इसी तरह का नुकसान हुआ है, तो प्राधिकरण रद्द करें और संपत्ति तुरंत स्थानांतरित करें। अधिक जानकारी के लिए आप GoPlus Security और SlowMist की नवीनतम रिपोर्ट भी देख सकते हैं।
अस्वीकरण
क्रिप्टोकरेंसी निवेश और उपयोग में बाजार, कानूनी और तकनीकी जोखिम शामिल हैं। कृपया सावधानी से काम करें. अपने स्मरणीय वाक्यांशों और निजी कुंजियों को हमेशा सुरक्षित रखें और उन्हें कभी किसी के साथ साझा न करें। यह लेख केवल संदर्भ के लिए है और निवेश सलाह नहीं है। किसी भी वॉलेट का उपयोग करने से पहले, कृपया अपना स्वयं का शोध करें और स्थानीय कानूनों और विनियमों का अनुपालन सुनिश्चित करें।




