Panduan Pencegahan dan Penipuan Persetujuan Batch EIP-7702
EIP-7702 Batch Approval Scam Analisis Lengkap: Bagaimana Satu Tanda Tangan Dapat Menguras Dompet Anda
EIP-7702 adalah fitur inti dari peningkatan Pectra Ethereum. Itu dirancang untuk membawa Account Abstraction ke dompet biasa, memungkinkan pembayaran gas dalam stablecoin, transaksi batch, dan kemudahan lainnya. Namun, sejak diluncurkan, ini dengan cepat menjadi alat baru bagi para penipu. Beberapa insiden pencurian bernilai jutaan dolar pada tahun 2025 terkait dengannya. Satu tanda tangan yang salah dapat mengakibatkan aset Anda terhapus seketika.
Artikel ini menguraikan prinsip-prinsip EIP-7702, taktik penipuan umum, kasus pencurian otorisasi EIP-7702 yang sebenarnya, dan metode pencegahan praktis untuk membantu Anda meningkatkan keamanan dompet saat menggunakan teknologi ini dengan aman.
Bagian 1: Apa itu EIP-7702?
Akun Ethereum tradisional dibagi menjadi dua jenis:
- EOA (Akun Milik Eksternal): Alamat dompet biasa yang kami gunakan setiap hari, hanya dikontrol oleh kunci pribadi. Mereka tidak dapat menjalankan logika kompleks atau operasi batch dan harus membayar sendiri biaya gas.
- Akun Kontrak Cerdas: Kuat, mampu melakukan operasi batch dan kontrol izin, tetapi memerlukan migrasi alamat.
EIP-7702 memecahkan batasan bahwa EOA tidak dapat melakukan transfer batch. Hal ini memungkinkan EOA reguler untuk meminjam sementara kode kontrak pintar otorisasi tanda tangan tunggal selama transaksi, mengaktifkan transfer batch dan pembayaran gas di stablecoin tanpa mengubah alamat asli.
Struktur Teknis Inti:
- Menambahkan sebuah
authorization_listbidang yang berisi tupel otorisasi (chain_id, delegasi_address, nonce) dan tanda tangan pengguna. - Selama eksekusi, EVM untuk sementara memasukkan kode kontrak delegasi ke EOA (penunjuk delegasi: 0xef0100 || alamat) dan secara otomatis menghapusnya setelah eksekusi.
- Dikombinasikan dengan ERC-4337, ini mendukung EntryPoint, Bundler, dan Paymaster untuk mengaktifkan pembayaran gas dalam stablecoin dan transaksi batch.
Dalam satu kalimat: EIP-7702 mengubah dompet lama Anda menjadi “akun pintar” secara instan, sangat meningkatkan pengalaman pengguna, namun juga membuka jendela risiko keamanan baru.
Bagian 2: Analisis Kasus Penipuan EIP-7702
2.1 Ringkasan Taktik Penipuan EIP-7702 yang Umum
Setelah EIP-7702 ditayangkan, grup penipu (seperti Inferno Drainer dan Pink Drainer) dengan cepat beradaptasi, memanfaatkan “satu otorisasi = hak eksekusi persisten” fitur untuk meningkatkan phishing multi-langkah tradisional menjadi serangan yang sangat efisien dan tersembunyi.
Menurut badan keamanan, selama periode tertentu, lebih dari 80%-97% otorisasi EIP-7702 mengalir ke kontrak berbahaya, dengan banyak insiden yang mengakibatkan kerugian jutaan dolar. Serangan ini sangat menipu, dan pengguna sering salah mengartikannya sebagai “eksekusi Bundler normal” atau “fitur resmi”.
Taktik Penipuan Utama:
- Situs Web Palsu / Dompet Palsu / Airdrop Palsu: Menggunakan situs palsu, dompet palsu, atau tautan airdrop palsu untuk menawarkan “peningkatan dompet ke akun pintar”, “klaim hadiah airdrop”, atau “verifikasi pembayaran gas”, menipu pengguna agar menandatangani kontrak otorisasi EIP-7702 yang berbahaya.
- DApp Palsu / Antarmuka Perdagangan Palsu: Meniru platform populer seperti Uniswap, menampilkan tanda tangan “batch Swap” atau “Setujui” yang tampaknya normal yang sebenarnya memasang kontrak Delegator yang berbahaya.
- Perangkap Eksekusi Batch: Dikombinasikan dengan ERC-4337, satu tanda tangan menyelesaikan beberapa operasi berbahaya, dan langsung menguras aset pengguna.
- Dikombinasikan dengan Kebocoran Kunci Pribadi: Pertama, dapatkan kunci pribadi melalui virus atau phishing, lalu gunakan EIP-7702 untuk menginstal kontrak “sweeper” untuk pencurian batch berbiaya rendah.
2.2 Analisis Kasus Nyata: Proses Serangan Lengkap Pencurian Otorisasi EIP-7702
Berikut ini menggunakan kasus korban tertentu sebagai contoh untuk menunjukkan tipikal EIP-7702 + ERC-4337 serangan gabungan.

Rincian Langkah Serangan:
-
Tahap Bujukan dan Penandatanganan
Pengguna mengklik DApp palsu, tautan airdrop, atau umpan Telegram “upgrade untuk mengklaim hadiah”. Dompet memunculkan permintaan tanda tangan yang tampaknya merupakan transaksi batch normal atau pembayaran gas dalam stablecoin, namun sebenarnya merupakan otorisasi EIP-7702 yang berbahaya (mendelegasikan ke kontrak jahat, biasanya kontrak eksekusi batch). -
Tahap Instalasi Otorisasi
Setelah pengguna mengonfirmasi tanda tangan, kontrak eksekusi batch berbahaya “dipasang” ke alamat EOA, sehingga penyerang dapat hak eksekusi batch yang persisten. Tidak diperlukan tanda tangan atau kunci pribadi lebih lanjut setelahnya. -
Tahap Pencurian Jarak Jauh
Penyerang mengirimkan operasi batch melalui Bundler (ditampilkan sebagai TokenPocket: ERC-4337 Bundler 2, yang sering disalahartikan oleh pengguna sebagai alamat resmi TokenPocket).
Ini memicu kontrak EntryPoint untuk mengeksekusi batch, secara langsung mentransfer aset token korban.
Biaya Gas sangat rendah (sekitar 0,000017 BNB ≈ $0,01), dibayar oleh penyerang atau Bundler (penggunaan terbalik fitur sponsorship). Dana tersebut kemudian dikirim ke alamat pencampuran. -
Eksploitasi Selanjutnya
Setelah otorisasi berlaku, penyerang dapat memicunya beberapa kali dari jarak jauh hingga pengguna mentransfer aset yang tersisa.
Pelajaran Utama: Seluruh proses tidak memerlukan kebocoran kunci pribadi. Satu tanda tangan yang salah dapat menyebabkan akun “diambil alih” dari jarak jauh. Inilah cara EIP-7702 meningkatkan phishing tradisional menjadi “pembajakan tak terlihat.”
Bagian 3: Bagaimana Mencegah Penipuan EIP-7702?
Prinsip Paling Penting: Pahami sebelum menandatangani — percayalah hanya pada saluran resmi.
Tindakan Pencegahan Harian:
- Tolak tanda tangan “upgrade”, “konfirmasi batch”, “pembayaran gas dalam stablecoin”, atau “verifikasi dompet” dari situs web yang tidak dikenal, terutama ketika kolom delegasi, set kode, atau eksekusi batch muncul.
- Hanya sambungkan DApps dalam aplikasi dompet resmi dan hindari mengklik tautan eksternal.
- Periksa dengan cermat konten popup dompet dan alamat kontrak target sebelum penandatanganan. Jika tidak yakin, tolak saja.
- Uji fitur baru dengan jumlah kecil terlebih dahulu.
- Jika terjadi sesuatu yang tidak biasa, segera transfer sisa aset ke alamat baru yang bersih (disarankan dompet perangkat keras).
- Gunakan alat secara teratur seperti revoke.cash atau TokenPocketalat manajemen otorisasi risiko untuk memeriksa dan mencabut otorisasi EIP-7702 yang mencurigakan.
TokenPocket adalah salah satu dompet mainstream paling awal yang sepenuhnya mendukung EIP-7702. Ini sudah ada di dalamnya deteksi otorisasi risiko dan fitur manajemen sekali klik. Pengguna dapat secara intuitif melihat daftar Delegator resmi di Aplikasi, dengan cepat mengidentifikasi kontrak berisiko tinggi, dan membatalkannya. Disarankan untuk memperbarui ke versi terbaru dan memprioritaskan penggunaan saluran resmi TokenPocket untuk operasi terkait guna mengurangi risiko kesalahan tanda tangan secara signifikan.
FAQ tentang EIP-7702
1.EIP-7702 Standar dan Implementasi
EIP-7702 adalah jenis transaksi baru (0x04, Set Code Transaction) dalam peningkatan Pectra Ethereum. Hal ini memungkinkan akun yang dimiliki secara eksternal untuk sementara waktu mendelegasikan hak eksekusi ke kontrak pintar melalui daftar otorisasi yang ditandatangani pengguna. Mesin Virtual Ethereum memasukkan kode delegasi selama eksekusi transaksi dan menghapusnya setelahnya, memungkinkan akun reguler mendapatkan fitur akun pintar tanpa mengubah alamatnya.
2.Bagaimana EIP-7702 Dibandingkan dengan Proposal Peningkatan Ethereum Lainnya?
EIP-7702 adalah peningkatan protokol inti untuk Ethereum. Hal ini memungkinkan akun reguler yang dimiliki secara eksternal untuk sementara waktu mendapatkan kemampuan eksekusi kontrak pintar tanpa mengubah alamat aslinya. Dibandingkan dengan solusi abstraksi akun lainnya, solusi ini memberikan dukungan tingkat protokol yang lebih langsung untuk akun cerdas, sehingga mencapai kompatibilitas dan keamanan yang lebih baik.
3.Dapatkah Anda Menjelaskan Manfaat Utama EIP-7702 Bagi Pengembang?
EIP-7702 memungkinkan pengembang untuk menambahkan fitur akun pintar (seperti transaksi batch, pembayaran gas dalam stablecoin, kunci sesi, dan kontrol izin) ke akun milik eksternal yang ada tanpa mengharuskan pengguna untuk memigrasi alamat atau memindahkan kontrak. Ini menyederhanakan peningkatan pengalaman pengguna, mengurangi biaya gas untuk operasi yang kompleks, dan membuatnya lebih mudah untuk mengintegrasikan logika dompet tingkat lanjut sambil mempertahankan alamat asli pengguna.
Kesimpulan
EIP-7702 menghadirkan kemudahan revolusioner seperti pembayaran gas dalam stablecoin dan transaksi batch, yang secara signifikan meningkatkan pengalaman bagi pengguna reguler. Namun, desain “satu otorisasi memberikan hak eksekusi yang persisten” juga membuat serangan penipuan menjadi lebih efisien dan tersembunyi.
Sambil menikmati manfaat teknologi, kesadaran keamanan selalu menjadi garis pertahanan pertama: mengembangkan kebiasaan “pahami tanda tangan sebelum mengkonfirmasi”, gunakan hanya yang resmi TokenPocket saluran untuk mengunduh dompet, dan secara teratur memeriksa otorisasi. Melindungi setiap klik berarti melindungi aset kripto Anda. Jika Anda menemukan tanda tangan yang mencurigakan atau mengalami kerugian serupa, cabut otorisasi dan segera transfer aset. Anda juga dapat merujuk ke laporan terbaru dari GoPlus Security dan SlowMist untuk informasi lebih lanjut.
Penafian
Investasi dan penggunaan mata uang kripto melibatkan risiko pasar, hukum, dan teknis. Harap beroperasi dengan hati-hati. Selalu simpan frasa mnemonik dan kunci pribadi Anda dengan aman dan jangan pernah membaginya dengan siapa pun. Artikel ini hanya untuk referensi dan bukan merupakan nasihat investasi. Sebelum menggunakan dompet apa pun, harap lakukan penelitian Anda sendiri dan pastikan kepatuhan terhadap hukum dan peraturan setempat.




