EIP-7702 バッチ承認詐欺と防止ガイド

EIP-7702 バッチ承認詐欺の完全分析: 1 つの署名がどのようにして財布を使い果たすのか

EIP-7702 Ethereum の Pectra アップグレードの中核機能です。をもたらすように設計されました。 Account Abstraction 通常のウォレットに接続し、ステーブルコイン、バッチトランザクション、その他の便利な方法での gas 支払いを可能にします。しかし、その発売以来、すぐに詐欺師にとって新たなツールとなりました。 2025年に起きた複数の百万ドル盗難事件もこれに関連していた。署名を 1 つ間違えると、資産が即座に消去される可能性があります。

この記事では、EIP-7702 の原則、一般的な詐欺の手口、実際の EIP-7702 認証盗難事件、およびこのテクノロジーを安全に使用しながらウォレットのセキュリティを向上させるのに役立つ実際的な防止方法を詳しく説明します。


パート 1: EIP-7702 とは何ですか?

従来の Ethereum アカウントは主に 2 つのタイプに分けられます。

  • EOA (外部所有のアカウント): 私たちが日常的に使用する通常のウォレット アドレスは、秘密キーによってのみ管理されます。複雑なロジックやバッチ操作を実行することはできず、gas の料金を自分で支払う必要があります。
  • スマートコントラクトアカウント: 強力で、バッチ操作と権限制御が可能ですが、アドレスの移行が必要です。

EIP-7702 EOA がバッチ転送を実行できないという制限を解決します。通常の EOA がスマート コントラクト コードを一時的に借用できるようにします。 単一の署名承認 トランザクション中に、元のアドレスを変更せずに、ステーブルコインでのバッチ転送と gas 支払いが可能になります。

コア技術構造:

  • を追加します authorization_list 認可タプル (chain_id、delegate_address、nonce) とユーザー署名を含むフィールド。
  • 実行中、EVM は一時的に委任契約コードを EOA に挿入します (委任指定子: 0xef0100) || アドレス)を削除し、実行後に自動的に削除します。
  • と組み合わせる ERC-4337、EntryPoint、Bundler、および Paymaster をサポートし、ステーブルコインおよびバッチトランザクションで gas 支払いを有効にします。

一言で言えば、EIP-7702 は古いウォレットを瞬時に「スマート アカウント」に変え、ユーザー エクスペリエンスを大幅に向上させますが、同時に新たなセキュリティ リスクの窓も開きます。


パート 2: EIP-7702 詐欺事件の分析

2.1 一般的な EIP-7702 詐欺の手口の概要

EIP-7702 が公開されると、詐欺グループ (Inferno Drainer や Pink Drainer など) はすぐに適応し、その「1 つの承認 = 永続的な実行権限」機能を使用して、従来の複数段階のフィッシングを効率性の高いステルス攻撃にアップグレードします。

セキュリティ機関によると、特定の期間、EIP-7702 の承認の 80% ~ 97% 以上が悪意のあるコントラクトに流れ、多くの単一インシデントにより数百万ドルの損失が発生しました。これらの攻撃は非常に欺瞞的であり、ユーザーはこれらを「通常の Bundler 実行」または「公式機能」と誤解することがよくあります。

主な詐欺の手口:

  • 偽のウェブサイト / 偽のウォレット / 偽のエアドロップ:偽のサイト、偽のウォレット、または偽のエアドロップ リンクを使用して、「スマート アカウントへのウォレットのアップグレード」、「エアドロップ特典の請求」、または「gas の支払い確認」を提供し、ユーザーをだまして悪意のある EIP-7702 認証契約に署名させます。
  • 偽のDApp / 偽の取引インターフェース: Uniswap などの人気のあるプラットフォームを模倣し、一見通常の「バッチ Swap」または「承認」署名を表示し、実際に悪意のある Delegator コントラクトをインストールします。
  • バッチ実行トラップ: ERC-4337 と組み合わせると、単一の署名で複数の悪意のある操作が完了し、ユーザーの資産が即座に流出します。
  • 秘密鍵漏洩との組み合わせ: まずウイルスまたはフィッシングを通じて秘密キーを取得し、次に EIP-7702 を使用して、低料金の一括盗難のための「スイーパー」コントラクトをインストールします。

2.2 実際のケース分析: EIP-7702 認証盗難の完全な攻撃プロセス

以下では、典型的な被害者の例を示すために、特定の被害者のケースを使用します。 EIP-7702 + ERC-4337 複合攻撃。

7702 詐欺事件

攻撃ステップの内訳:

  1. 勧誘と署名の段階
    ユーザーは、偽の DApp、エアドロップ リンク、または Telegram の「アップグレードして報酬を請求する」という餌をクリックします。ウォレットは、通常のバッチ トランザクションまたはステーブルコインでの gas 支払いのように見える署名リクエストをポップアップ表示しますが、実際は悪意のある EIP-7702 承認 (悪意のあるコントラクト (通常はバッチ実行コントラクト) に委任) です。

  2. 認可インストール段階
    ユーザーが署名を確認すると、悪意のあるバッチ実行コントラクトが EOA アドレスに「インストール」され、攻撃者に許可を与えます。 永続的なバッチ実行権限。その後、追加の署名や秘密キーは必要ありません。

  3. 遠隔盗難ステージ
    攻撃者は、Bundler (TokenPocket: ERC-4337 Bundler 2 として表示されます。ユーザーはこれを公式の TokenPocket アドレスと間違えることがよくあります) を通じてバッチ操作を送信します。
    EntryPoint コントラクトをトリガーしてバッチを実行し、被害者のトークン資産を直接転送します。
    Gas の手数料は非常に低く (約 0.000017 BNB ≈ $0.01)、攻撃者または Bundler (スポンサーシップ機能の逆使用) によって支払われます。その後、資金は混合アドレスに送信されます。

  4. その後の悪用
    認可が有効になると、ユーザーが残りの資産を転送するまで、攻撃者はリモートから認可を複数回トリガーすることができます。

キーレッスン: プロセス全体で秘密キーの漏洩は必要ありません。署名を 1 つ間違えると、アカウントがリモートで「乗っ取られる」可能性があります。これはまさに、EIP-7702 が従来のフィッシングを「目に見えないハイジャック」にアップグレードする方法です。

パート 3: EIP-7702 詐欺を防ぐには?

最も重要な原則: 署名する前に理解してください — 公式チャネルのみを信頼してください。

日常の予防策:

  • 特に委任、コードの設定、またはバッチ実行フィールドが表示される場合、未知の Web サイトからの「アップグレード」、「バッチ確認」、「ステーブルコインでの gas 支払い」、または「ウォレット検証」署名を拒否します。
  • 公式ウォレット アプリ内でのみ DApps に接続し、外部リンクをクリックしないでください。
  • 署名する前に、ウォレットのポップアップ内容と対象の契約アドレスを注意深く確認してください。不明な場合は拒否してください。
  • 最初は少量で新機能をテストしてください。
  • 何か異常が発生した場合は、残りの資産を新しいクリーンなアドレスに直ちに転送してください (ハードウェアウォレットを推奨)。
  • revoke.cash などのツールを定期的に使用するか、 TokenPocketのリスク認可管理ツールを使用して、疑わしい EIP-7702 認可をチェックして取り消します。

TokenPocket は、EIP-7702 を完全にサポートする最も初期の主流ウォレットの 1 つです。内蔵されています リスク認可の検出 ワンクリック管理機能。ユーザーは、アプリ内で承認された委任者のリストを直感的に表示し、リスクの高い契約を素早く特定し、取り消すことができます。誤った署名のリスクを大幅に軽減するために、最新バージョンに更新し、関連操作には公式 TokenPocket チャネルの使用を優先することをお勧めします。


EIP-7702についてよくある質問

1.EIP-7702 標準と実装

EIP-7702 は、Ethereum の Pectra アップグレードの新しいトランザクション タイプ (0x04、セット コード トランザクション) です。これにより、外部所有のアカウントが、ユーザー署名の承認リストを介してスマート コントラクトに実行権限を一時的に委任できるようになります。 Ethereum 仮想マシンは、トランザクションの実行中にデリゲート コードを挿入し、その後削除するため、通常のアカウントはアドレスを変更せずにスマート アカウント機能を利用できるようになります。

2.EIP-7702 は他の Ethereum 改善提案とどのように比較されますか?

EIP-7702 は、Ethereum のコア プロトコル アップグレードです。これにより、外部で所有されている通常のアカウントは、元のアドレスを変更せずに一時的にスマート コントラクト実行機能を取得できるようになります。他のアカウント抽象化ソリューションと比較して、スマート アカウントに対してより直接的なプロトコル レベルのサポートを提供し、より優れた互換性とセキュリティを実現します。

3.開発者にとってのEIP-7702の主な利点を説明してもらえますか?

EIP-7702 を使用すると、開発者は、ユーザーがアドレスを移行したり契約を再展開したりすることなく、既存の外部所有アカウントにスマート アカウント機能 (バッチ トランザクション、ステーブルコインでの gas 支払い、セッション キー、権限制御など) を追加できます。これにより、ユーザー エクスペリエンスの向上が簡素化され、複雑な操作にかかる gas コストが削減され、ユーザーの元のアドレスを維持しながら高度なウォレット ロジックの統合が容易になります。


結論

EIP-7702 ステーブルコインやバッチトランザクションでの gas 支払いなどの革新的な利便性をもたらし、通常のユーザーのエクスペリエンスを大幅に向上させます。ただし、「1 つの承認で永続的な実行権限が付与される」という設計により、詐欺攻撃がより効率的かつステルスになります。

テクノロジーの恩恵を享受しながら、 セキュリティ意識は常に防御の最前線です: 「確認する前に署名を理解する」という習慣を身につけ、公式のみを使用してください TokenPocket チャネルを使用してウォレットをダウンロードし、定期的に承認を確認します。すべてのクリックを保護することは、暗号資産を保護することを意味します。不審な署名に遭遇した場合、または同様の損失を被った場合は、直ちに認可を取り消し、資産を譲渡してください。詳細については、GoPlus Security および SlowMist の最新レポートを参照することもできます。


免責事項
暗号通貨の投資と使用には、市場、法的、技術的なリスクが伴います。慎重に操作してください。ニーモニック フレーズと秘密キーは常に安全に保管し、決して他人と共有しないでください。この記事は参考のみを目的としており、投資アドバイスを構成するものではありません。ウォレットを使用する前に、ご自身で調査を実施し、現地の法律や規制を遵守していることを確認してください。