Guia de prevenção e golpes de aprovação em lote EIP-7702
Análise completa do golpe de aprovação em lote EIP-7702: como uma assinatura pode esgotar sua carteira
EIP-7702 é um recurso principal da atualização Pectra do Ethereum. Foi projetado para trazer Account Abstraction para carteiras regulares, permitindo o pagamento gas em stablecoin, transações em lote e outras conveniências. No entanto, desde o seu lançamento, tornou-se rapidamente uma nova ferramenta para golpistas. Vários incidentes de roubo de milhões de dólares em 2025 estavam relacionados a isso. Uma única assinatura errada pode resultar na extinção instantânea de seus ativos.
Este artigo detalha os princípios de EIP-7702, táticas de golpes comuns, um caso real de roubo de autorização EIP-7702 e métodos práticos de prevenção para ajudá-lo a melhorar a segurança da carteira ao usar esta tecnologia com segurança.
Parte 1: O que é EIP-7702?
As contas Ethereum tradicionais são divididas principalmente em dois tipos:
- EOA (conta de propriedade externa): Endereços de carteira regulares que usamos diariamente, controlados apenas por chaves privadas. Eles não podem executar operações lógicas complexas ou em lote e devem pagar eles próprios as taxas gas.
- Conta de contrato inteligente: Poderoso, capaz de operações em lote e controle de permissão, mas requer migração de endereço.
EIP-7702 resolve a limitação de que os EOAs não podem realizar transferências em lote. Ele permite que EOAs regulares emprestem temporariamente código de contrato inteligente por meio de uma autorização de assinatura única durante uma transação, permitindo transferências em lote e pagamento gas em stablecoin sem alterar o endereço original.
Estrutura Técnica Central:
- Adiciona um
authorization_listcampo contendo tuplas de autorização (chain_id, delegado_address, nonce) e assinatura do usuário. - Durante a execução, o EVM injeta temporariamente o código do contrato delegado no EOA (designador de delegação: 0xef0100 || endereço) e o remove automaticamente após a execução.
- Combinado com ERC-4337, ele suporta EntryPoint, Bundler e Paymaster para permitir o pagamento gas em stablecoin e transações em lote.
Em uma frase: EIP-7702 transforma sua carteira antiga em uma “conta inteligente” instantaneamente, melhorando muito a experiência do usuário, mas também abre novas janelas de risco à segurança.
Parte 2: Análise do caso de fraude EIP-7702
2.1 Resumo das táticas comuns de fraude EIP-7702
Depois que EIP-7702 foi ao ar, grupos fraudulentos (como Inferno Drainer e Pink Drainer) se adaptaram rapidamente, aproveitando seu “uma autorização = direitos de execução persistentes” para transformar o phishing tradicional em várias etapas em ataques altamente eficientes e furtivos.
De acordo com agências de segurança, durante determinados períodos, mais de 80% a 97% das autorizações EIP-7702 foram direcionadas para contratos maliciosos, com muitos incidentes únicos resultando em perdas de milhões de dólares. Esses ataques são extremamente enganosos e os usuários muitas vezes os confundem com “execução normal do Bundler” ou “recursos oficiais”.
Principais táticas de golpe:
- Sites falsos/carteiras falsas/airdrops falsos: usar sites falsos, carteiras falsas ou links de airdrop falsos para oferecer “atualização de carteira para conta inteligente”, “reivindicar recompensas de airdrop” ou “verificação de pagamento gas”, enganando os usuários para que assinem contratos de autorização EIP-7702 maliciosos.
- Interfaces de negociação falsas DApp / falsas: Imitando plataformas populares como Uniswap, exibindo assinaturas aparentemente normais de “lote Swap” ou “Aprovar” que na verdade instalam contratos Delegator maliciosos.
- Armadilha de execução em lote: Combinado com ERC-4337, uma única assinatura completa várias operações maliciosas, drenando instantaneamente os ativos do usuário.
- Combinado com vazamento de chave privada: primeiro obtenha a chave privada por meio de vírus ou phishing e, em seguida, use EIP-7702 para instalar um contrato de “varredura” para roubo de lote de baixo custo.
2.2 Análise de Caso Real: Processo Completo de Ataque de Roubo de Autorização EIP-7702
O que se segue utiliza um caso de vítima específico como exemplo para demonstrar uma situação típica EIP-7702 + ERC-4337 ataque combinado.

Análise das etapas de ataque:
-
Estágio de Indução e Assinatura
O usuário clica em um DApp falso, link de lançamento aéreo ou isca de “atualização para reivindicar recompensas” Telegram. A carteira exibe uma solicitação de assinatura que parece ser uma transação em lote normal ou pagamento gas em stablecoin, mas na verdade é uma autorização EIP-7702 maliciosa (delegada a um contrato malicioso, geralmente um contrato de execução em lote). -
Estágio de instalação de autorização
Após o usuário confirmar a assinatura, o contrato malicioso de execução em lote é “instalado” no endereço EOA, concedendo ao invasor direitos persistentes de execução em lote. Nenhuma outra assinatura ou chave privada será necessária posteriormente. -
Estágio de roubo remoto
O invasor envia operações em lote por meio de um Bundler (exibido como TokenPocket: ERC-4337 Bundler 2, que os usuários costumam confundir com um endereço TokenPocket oficial).
Ele aciona o contrato EntryPoint para executar o lote, transferindo diretamente os ativos simbólicos da vítima.
As taxas Gas são extremamente baixas (cerca de 0,000017 BNB ≈ US$ 0,01), pagas pelo invasor ou Bundler (uso reverso do recurso de patrocínio). Os fundos são então enviados para endereços mistos. -
Exploração Subsequente
Assim que a autorização entrar em vigor, o invasor poderá acioná-la várias vezes remotamente até que o usuário transfira os ativos restantes.
Lição principal: todo o processo não requer vazamento de chave privada. Uma assinatura errada pode fazer com que a conta seja “assumida” remotamente. É exatamente assim que o EIP-7702 transforma o phishing tradicional em “sequestro invisível”.
Parte 3: Como prevenir golpes EIP-7702?
Princípio mais importante: Entenda antes de assinar – confie apenas nos canais oficiais.
Medidas Diárias de Prevenção:
- Rejeite assinaturas de “atualização”, “confirmação em lote”, “pagamento gas em stablecoin” ou “verificação de carteira” de sites desconhecidos, especialmente quando campos de delegação, código definido ou execução em lote aparecem.
- Conecte DApps apenas em aplicativos de carteira oficiais e evite clicar em links externos.
- Verifique cuidadosamente o conteúdo do pop-up da carteira e o endereço do contrato de destino antes de assinar. Se não tiver certeza, rejeite.
- Teste primeiro novos recursos com pequenas quantidades.
- Se algo incomum ocorrer, transfira imediatamente os ativos restantes para um novo endereço limpo (recomenda-se carteira de hardware).
- Use regularmente ferramentas como revoke.cash ou TokenPocketferramenta de gerenciamento de autorização de risco para verificar e revogar autorizações EIP-7702 suspeitas.
TokenPocket é uma das primeiras carteiras convencionais a oferecer suporte total a EIP-7702. Ele tem embutido detecção de autorização de risco e recursos de gerenciamento com um clique. Os usuários podem visualizar intuitivamente a lista de delegadores autorizados no aplicativo, identificar rapidamente contratos de alto risco e revogá-los. Recomenda-se atualizar para a versão mais recente e priorizar o uso dos canais oficiais TokenPocket para operações relacionadas para reduzir significativamente o risco de assinaturas erradas.
Perguntas frequentes sobre EIP-7702
1. Padrões e Implementação EIP-7702
EIP-7702 é um novo tipo de transação (0x04, Set Code Transaction) na atualização Pectra de Ethereum. Ele permite que contas de propriedade externa deleguem temporariamente direitos de execução a contratos inteligentes por meio de uma lista de autorização assinada pelo usuário. A máquina virtual Ethereum injeta o código delegado durante a execução da transação e o remove posteriormente, permitindo que contas regulares obtenham recursos de conta inteligente sem alterar seu endereço.
2.Como o EIP-7702 se compara a outras propostas de melhoria do Ethereum?
EIP-7702 é uma atualização de protocolo principal para Ethereum. Ele permite que contas regulares de propriedade externa obtenham temporariamente recursos de execução de contratos inteligentes sem alterar seu endereço original. Em comparação com outras soluções de abstração de contas, fornece suporte mais direto em nível de protocolo para contas inteligentes, alcançando melhor compatibilidade e segurança.
3.Você pode explicar os principais benefícios do EIP-7702 para desenvolvedores?
EIP-7702 permite que os desenvolvedores adicionem recursos de conta inteligente (como transações em lote, pagamento gas em stablecoin, chaves de sessão e controles de permissão) a contas existentes de propriedade externa sem exigir que os usuários migrem endereços ou reimplantem contratos. Ele simplifica as melhorias na experiência do usuário, reduz os custos do gas para operações complexas e facilita a integração da lógica avançada da carteira, preservando o endereço original do usuário.
Conclusão
EIP-7702 traz conveniências revolucionárias, como pagamento gas em stablecoin e transações em lote, melhorando significativamente a experiência para usuários regulares. No entanto, o design de “uma autorização concede direitos de execução persistentes” também torna os ataques fraudulentos mais eficientes e furtivos.
Enquanto desfruta dos benefícios da tecnologia, a consciência da segurança é sempre a primeira linha de defesa: desenvolva o hábito de “entender a assinatura antes de confirmar”, use apenas assinaturas oficiais TokenPocket canais para baixar carteiras e verificar regularmente as autorizações. Proteger cada clique significa proteger seus ativos criptográficos. Se você encontrar assinaturas suspeitas ou tiver sofrido perdas semelhantes, revogue a autorização e transfira os ativos imediatamente. Você também pode consultar os relatórios mais recentes de GoPlus Security e SlowMist para obter mais informações.
Isenção de responsabilidade
O investimento e o uso de criptomoedas envolvem riscos de mercado, legais e técnicos. Por favor, opere com cuidado. Sempre mantenha suas frases mnemônicas e chaves privadas seguras e nunca as compartilhe com ninguém. Este artigo é apenas para referência e não constitui conselho de investimento. Antes de usar qualquer carteira, conduza sua própria pesquisa e garanta a conformidade com as leis e regulamentos locais.




