EIP-7702 일괄 승인 사기 및 예방 가이드
EIP-7702 일괄 승인 사기 전체 분석: 하나의 서명으로 지갑이 소진되는 방법
EIP-7702 Ethereum Pectra 업그레이드의 핵심 기능입니다. 가져오도록 설계되었습니다. Account Abstraction 일반 지갑으로 스테이블 코인으로 gas 결제, 일괄 거래 및 기타 편의를 가능하게 합니다. 그러나 출시 이후 빠르게 사기꾼을 위한 새로운 도구로 자리 잡았습니다. 2025년에도 수백만 달러 규모의 도난 사건이 다수 발생했다. 한 번의 잘못된 서명으로 인해 자산이 즉시 삭제될 수 있습니다.
이 기사에서는 EIP-7702의 원칙, 일반적인 사기 수법, 실제 EIP-7702 인증 도용 사례 및 이 기술을 안전하게 사용하면서 지갑 보안을 향상시키는 데 도움이 되는 실용적인 예방 방법을 자세히 설명합니다.
1부: EIP-7702란 무엇입니까?
기존 Ethereum 계정은 주로 두 가지 유형으로 나뉩니다.
- EOA(외부 소유 계정): 우리가 매일 사용하는 일반 지갑 주소는 개인 키로만 관리됩니다. 복잡한 로직이나 배치 작업을 실행할 수 없으며 gas 수수료를 직접 지불해야 합니다.
- 스마트 계약 계정: 강력하고 일괄 작업 및 권한 제어가 가능하지만 주소 마이그레이션이 필요합니다.
EIP-7702 EOA가 일괄 전송을 수행할 수 없는 제한 사항을 해결합니다. 일반 EOA가 다음을 통해 스마트 계약 코드를 일시적으로 빌릴 수 있습니다. 단일 서명 승인 거래 중에 원래 주소를 변경하지 않고도 스테이블 코인으로 일괄 이체 및 gas 결제가 가능합니다.
핵심 기술 구조:
- 추가합니다
authorization_list인증 튜플(chain_id, Delegate_address, nonce) 및 사용자 서명이 포함된 필드입니다. - 실행 시 EVM은 위임 계약 코드를 EOA에 임시로 "주입"하며(위임 지정자: 0xef0100 || address), 실행이 끝나면 자동으로 제거합니다.
- 와 결합 ERC-4337, EntryPoint, Bundler 및 Paymaster를 지원하여 스테이블 코인 및 일괄 거래에서 gas 결제를 활성화합니다.
한 문장으로 말하면, EIP-7702는 기존 지갑을 즉시 "스마트 계정"으로 전환하여 사용자 경험을 크게 향상시키지만 새로운 보안 위험 창을 열어줍니다.
2부: EIP-7702 사기 사례 분석
2.1 일반적인 EIP-7702 사기 전술 요약
EIP-7702가 활성화된 후 사기 그룹(예: Inferno Drainer 및 Pink Drainer)은 "하나의 인증 = 지속적인 실행 권한” 기능을 통해 기존의 다단계 피싱을 매우 효율적이고 은밀한 공격으로 업그레이드할 수 있습니다.
보안 기관에 따르면 특정 기간 동안 EIP-7702 승인의 80%-97% 이상이 악의적인 계약으로 흘러갔으며 많은 단일 사고로 인해 백만 달러의 손실이 발생했습니다. 이러한 공격은 매우 기만적이어서 사용자는 종종 이를 "정상적인 Bundler 실행" 또는 "공식 기능"으로 착각합니다.
주요 사기 전술:
- 가짜 웹사이트 / 가짜 지갑 / 가짜 에어드랍: 가짜 사이트, 가짜 지갑, 가짜 에어드랍 링크를 이용해 '스마트 계정으로 지갑 업그레이드', '에어드랍 보상 청구', 'gas 결제 확인' 등을 제공하여 사용자를 속여 악의적인 EIP-7702 인증 계약에 서명하도록 유도합니다.
- 가짜 DApp / 가짜 거래 인터페이스: Uniswap와 같은 인기 플랫폼을 모방하여 겉으로 보기에는 정상적인 "배치 Swap" 또는 실제로 악성 Delegator 계약을 설치하는 "승인" 서명을 표시합니다.
- 일괄 실행 트랩: ERC-4337와 결합된 단일 서명은 여러 악성 작업을 완료하여 사용자 자산을 즉시 고갈시킵니다.
- 개인 키 유출과 결합: 먼저 바이러스나 피싱 등을 통해 개인키를 획득한 후, EIP-7702를 이용해 "스위퍼" 계약을 설치해 수수료가 저렴한 일괄 도용을 하게 됩니다.
2.2 실제 사례 분석: EIP-7702 권한 도용 공격 프로세스 전체
다음은 전형적인 피해자 사례를 예시로 들어 설명합니다. EIP-7702 + ERC-4337 합동공격.

공격 단계 분석:
-
유도 및 서명 단계
사용자가 가짜 DApp, 에어드롭 링크 또는 Telegram "보상을 청구하기 위한 업그레이드" 미끼를 클릭합니다. 지갑에서는 정상적인 일괄 거래 또는 스테이블 코인의 gas 결제로 보이는 서명 요청이 팝업으로 표시되지만 실제로는 악의적인 EIP-7702 인증(악의적인 계약, 일반적으로 일괄 실행 계약에 위임)입니다. -
인증 설치 단계
사용자가 서명을 확인한 후 악성 일괄 실행 계약이 EOA 주소에 "설치"되어 공격자에게 권한을 부여합니다. 영구 일괄 실행 권한. 이후에는 추가 서명이나 개인 키가 필요하지 않습니다. -
원격 도난 단계
공격자는 Bundler(TokenPocket: ERC-4337 Bundler 2로 표시되며 사용자가 공식 TokenPocket 주소로 착각하는 경우가 많음)를 통해 일괄 작업을 제출합니다.
EntryPoint 계약을 실행하여 배치를 실행하고 피해자의 토큰 자산을 직접 전송합니다.
Gas 수수료는 공격자 또는 Bundler(후원 기능의 역사용)가 지불하는 매우 낮은(약 0.000017 BNB ≒ $0.01) 수준입니다. 그런 다음 자금은 혼합 주소로 전송됩니다. -
후속 악용
인증이 적용되면 공격자는 사용자가 나머지 자산을 전송할 때까지 원격으로 여러 번 인증을 실행할 수 있습니다.
핵심 교훈: 전체 프로세스에는 개인 키 유출이 필요하지 않습니다. 한 번의 잘못된 서명으로 인해 계정이 원격으로 "탈취"될 수 있습니다. 이것이 바로 EIP-7702가 기존 피싱을 "보이지 않는 하이재킹"으로 업그레이드하는 방법입니다.
파트 3: EIP-7702 사기를 방지하는 방법은 무엇입니까?
가장 중요한 원칙: 서명하기 전에 이해하십시오. 공식 채널만 신뢰하십시오.
일일 예방 조치:
- 특히 위임, 코드 설정 또는 일괄 실행 필드가 나타나는 경우 알 수 없는 웹사이트의 "업그레이드", "일괄 확인", "gas 스테이블 코인 결제" 또는 "지갑 확인" 서명을 거부합니다.
- 공식 지갑 앱 내에서만 DApps를 연결하고 외부 링크를 클릭하지 마세요.
- 서명하기 전에 지갑 팝업 내용과 대상 계약 주소를 주의 깊게 확인하세요. 확실하지 않으면 거부하세요.
- 먼저 소량으로 새로운 기능을 테스트하세요.
- 비정상적인 상황이 발생하면 남은 자산을 즉시 새로운 깨끗한 주소로 전송하십시오(하드웨어 지갑 권장).
- revoke.cash와 같은 도구를 정기적으로 사용하거나 TokenPocket의심스러운 EIP-7702 인증을 확인하고 취소하는 의 위험 인증 관리 도구입니다.
TokenPocket는 EIP-7702를 완벽하게 지원하는 최초의 주류 지갑 중 하나입니다. 내장되어 있습니다 위험 승인 감지 원클릭 관리 기능. 사용자는 승인된 위임자 목록을 앱에서 직관적으로 확인하고, 위험성이 높은 계약을 빠르게 식별하고 철회할 수 있습니다. 잘못된 서명의 위험을 크게 줄이기 위해 최신 버전으로 업데이트하고 관련 작업에 공식 TokenPocket 채널을 우선적으로 사용하는 것이 좋습니다.
EIP-7702 관련 자주 묻는 질문
1.EIP-7702 표준 및 구현
EIP-7702는 Ethereum의 Pectra 업그레이드의 새로운 트랜잭션 유형(0x04, Set Code Transaction)입니다. 이를 통해 외부 소유 계정은 사용자가 서명한 인증 목록을 통해 스마트 계약에 대한 실행 권한을 일시적으로 위임할 수 있습니다. Ethereum 가상 머신은 거래 실행 중에 위임 코드를 주입하고 나중에 제거하여 일반 계정이 주소를 변경하지 않고도 스마트 계정 기능을 얻을 수 있도록 합니다.
2. EIP-7702는 다른 Ethereum 개선 제안과 어떻게 비교됩니까?
EIP-7702는 Ethereum의 핵심 프로토콜 업그레이드입니다. 이를 통해 일반 외부 소유 계정이 원래 주소를 변경하지 않고도 일시적으로 스마트 계약 실행 기능을 얻을 수 있습니다. 다른 계정 추상화 솔루션에 비해 스마트 계정에 대한 보다 직접적인 프로토콜 수준 지원을 제공하여 더 나은 호환성과 보안을 달성합니다.
3.개발자를 위한 EIP-7702의 주요 이점을 설명할 수 있습니까?
EIP-7702를 사용하면 개발자는 사용자가 주소를 마이그레이션하거나 계약을 재배포하지 않고도 기존 외부 소유 계정에 스마트 계정 기능(예: 일괄 거래, 스테이블 코인의 gas 결제, 세션 키 및 권한 제어)을 추가할 수 있습니다. 이는 사용자 경험 개선을 단순화하고, 복잡한 작업에 대한 gas 비용을 절감하며, 사용자의 원래 주소를 유지하면서 고급 지갑 로직을 더 쉽게 통합할 수 있도록 해줍니다.
결론
EIP-7702 스테이블 코인 및 일괄 거래에서 gas 결제와 같은 혁신적인 편의를 제공하여 일반 사용자의 경험을 크게 향상시킵니다. 그러나 “하나의 인증으로 지속적인 실행 권한을 부여한다”는 설계는 사기 공격을 더욱 효율적이고 은밀하게 만듭니다.
기술의 혜택을 누리면서, 보안 인식은 항상 첫 번째 방어선입니다: “서명을 확인하기 전에 이해하라”는 습관을 기르고, 공식 서명만 사용하십시오. TokenPocket 지갑을 다운로드하고 정기적으로 승인을 확인하는 채널입니다. 모든 클릭을 보호한다는 것은 암호화폐 자산을 보호한다는 의미입니다. 의심스러운 서명이 있거나 유사한 손실을 입은 경우 승인을 취소하고 즉시 자산을 양도하십시오. 자세한 내용은 GoPlus Security 및 SlowMist의 최신 보고서를 참조할 수도 있습니다.
부인 성명
암호화폐 투자 및 사용에는 시장, 법적, 기술적 위험이 수반됩니다. 주의해서 조작해 주십시오. 니모닉 문구와 개인 키를 항상 안전하게 보관하고 누구와도 공유하지 마세요. 이 글은 참고용일 뿐 투자 조언이 아닙니다. 지갑을 사용하기 전에 직접 조사를 수행하고 현지 법률 및 규정을 준수하는지 확인하십시오.




