EIP-7702 Руководство по предотвращению мошенничества при пакетном утверждении
EIP-7702 Полный анализ мошенничества с пакетным одобрением: как одна подпись может опустошить ваш кошелек
EIP-7702 — это основная функция обновления Ethereum Pectra. Он был разработан, чтобы принести Account Abstraction на обычные кошельки, обеспечивая возможность оплаты gas в стейблкоинах, пакетные транзакции и другие удобства. Однако с момента своего запуска он быстро стал новым инструментом для мошенников. С этим были связаны многочисленные кражи на миллионы долларов в 2025 году. Одна ошибочная подпись может привести к мгновенному уничтожению ваших активов.
В этой статье описаны принципы EIP-7702, распространенные тактики мошенничества, реальный случай кражи авторизации EIP-7702 и практические методы предотвращения, которые помогут вам повысить безопасность кошелька при безопасном использовании этой технологии.
Часть 1. Что такое EIP-7702?
Традиционные счета Ethereum в основном делятся на два типа:
- EOA (внешняя учетная запись): Обычные адреса кошельков, которые мы используем ежедневно, контролируются только закрытыми ключами. Они не могут выполнять сложную логику или пакетные операции и должны сами платить комиссию gas.
- Учетная запись смарт-контракта: Мощный, поддерживает пакетные операции и контроль разрешений, но требует миграции адресов.
EIP-7702 устраняет ограничение, заключающееся в том, что EOA не может выполнять пакетную передачу. Это позволяет обычным EOA временно заимствовать код смарт-контракта через разрешение на единую подпись во время транзакции, позволяя осуществлять пакетные переводы и оплату gas в стейблкоинах без изменения исходного адреса.
Основная техническая структура:
- Добавляет
authorization_listполе, содержащее кортежи авторизации (chain_id, Delegate_address, nonce) и подпись пользователя. - Во время выполнения EVM временно внедряет код контракта делегирования в EOA (обозначение делегирования: 0xef0100 || address), а после выполнения автоматически удаляет его.
- В сочетании с ERC-4337, он поддерживает EntryPoint, Bundler и Paymaster, что позволяет осуществлять платежи gas в стейблкоинах и пакетных транзакциях.
Одним предложением: EIP-7702 мгновенно превращает ваш старый кошелек в «умную учетную запись», значительно улучшая взаимодействие с пользователем, но также открывает новые окна рисков безопасности.
Часть 2. Анализ случая мошенничества EIP-7702
2.1 Краткое изложение распространенных тактик мошенничества с EIP-7702
После запуска EIP-7702 мошеннические группы (такие как Inferno Drainer и Pink Drainer) быстро адаптировались, используя свою «одна авторизация = постоянные права на выполнение» позволяет превратить традиционный многоэтапный фишинг в высокоэффективные и скрытые атаки.
По данным органов безопасности, в определенные периоды более 80–97% авторизаций EIP-7702 передавались вредоносным контрактам, причем многие единичные инциденты приводили к потерям в миллионы долларов. Эти атаки чрезвычайно обманчивы, и пользователи часто принимают их за «обычное выполнение Bundler» или «официальные функции».
Основная тактика мошенничества:
- Поддельные веб-сайты/Поддельные кошельки/Поддельные Airdrops: Использование поддельных сайтов, поддельных кошельков или поддельных ссылок для раздачи с целью предложить «обновление кошелька до смарт-аккаунта», «требование вознаграждений за раздачу» или «подтверждение платежа gas», обманным путем заставляя пользователей подписывать вредоносные авторизационные контракты EIP-7702.
- Поддельный DApp / Поддельные торговые интерфейсы: Имитирует популярные платформы, такие как Uniswap, отображая, казалось бы, обычные подписи «пакетного Swap» или «Одобрить», которые на самом деле устанавливают вредоносные контракты Delegator.
- Ловушка пакетного выполнения: в сочетании с ERC-4337 одна подпись выполняет несколько вредоносных операций, мгновенно истощая ресурсы пользователя.
- В сочетании с утечкой секретного ключа: сначала получите закрытый ключ с помощью вирусов или фишинга, затем используйте EIP-7702 для установки «чистильного» контракта для пакетной кражи с низкой комиссией.
2.2 Анализ реального случая: полный процесс атаки с кражей авторизации EIP-7702
Далее в качестве примера используется конкретный случай с жертвой, демонстрирующий типичную ситуацию. EIP-7702 + ERC-4337 комбинированная атака.

Разбивка этапов атаки:
-
Стадия стимулирования и подписания
Пользователь нажимает на поддельную ссылку DApp, ссылку на раздачу или на приманку Telegram «обновить, чтобы получить вознаграждение». Кошелек выдает запрос на подпись, который выглядит как обычная пакетная транзакция или платеж gas в стейблкоине, но на самом деле является злонамеренной авторизацией EIP-7702 (делегирование вредоносному контракту, обычно контракту пакетного выполнения). -
Этап установки авторизации
После того, как пользователь подтвердит подпись, вредоносный контракт пакетного выполнения «инсталлируется» по адресу EOA, предоставляя злоумышленнику постоянные права на пакетное выполнение. Никаких дополнительных подписей или закрытых ключей после этого не требуется. -
Удаленная стадия кражи
Злоумышленник отправляет пакетные операции через Bundler (отображается как TokenPocket: ERC-4337 Bundler 2, который пользователи часто принимают за официальный адрес TokenPocket).
Он запускает контракт EntryPoint для выполнения пакета, напрямую передавая активы токенов жертвы.
Комиссии Gas чрезвычайно низкие (около 0,000017 BNB ≈ 0,01 доллара США), их платит злоумышленник или Bundler (обратное использование функции спонсорства). Затем средства отправляются по смешанным адресам. -
Последующая эксплуатация
Как только авторизация вступит в силу, злоумышленник может активировать ее несколько раз удаленно, пока пользователь не передаст оставшиеся активы.
Ключевой урок: Весь процесс не требует утечки закрытого ключа. Одна ошибочная подпись может привести к тому, что учетная запись будет удаленно «захвачена». Именно так EIP-7702 превращает традиционный фишинг в «невидимый перехват».
Часть 3: Как предотвратить мошенничество с EIP-7702?
Самый важный принцип: Прежде чем подписывать, поймите: доверяйте только официальным каналам.
Ежедневные профилактические меры:
- Отклоняйте подписи «обновление», «пакетное подтверждение», «платеж gas в стабильной монете» или «проверку кошелька» с неизвестных веб-сайтов, особенно когда появляются поля делегирования, установки кода или пакетного выполнения.
- Подключайте DApps только в официальных приложениях кошелька и не переходите по внешним ссылкам.
- Перед подписанием внимательно проверьте содержимое всплывающего окна кошелька и целевой адрес контракта. Если не уверены, отклоните его.
- Сначала протестируйте новые функции с небольшими объемами.
- Если произойдет что-то необычное, немедленно перенесите оставшиеся активы на новый чистый адрес (рекомендуется аппаратный кошелек).
- Регулярно используйте такие инструменты, как revoke.cash или TokenPocketИнструмент управления рисками авторизации для проверки и отзыва подозрительных авторизаций EIP-7702.
TokenPocket — один из первых массовых кошельков, полностью поддерживающих EIP-7702. Он имеет встроенный обнаружение авторизации риска и функции управления в один клик. Пользователи могут интуитивно просматривать список уполномоченных делегаторов в приложении, быстро выявлять контракты с высоким уровнем риска и отзывать их. Рекомендуется выполнить обновление до последней версии и установить приоритет использования официальных каналов TokenPocket для соответствующих операций, чтобы значительно снизить риск ошибочных подписей.
Часто задаваемые вопросы о EIP-7702
1.EIP-7702 Стандарты и реализация
EIP-7702 — это новый тип транзакции (0x04, транзакция установки кода) в обновлении Pectra Ethereum. Это позволяет внешним учетным записям временно делегировать права исполнения смарт-контрактам через подписанный пользователем список авторизации. Виртуальная машина Ethereum внедряет код делегата во время выполнения транзакции и впоследствии удаляет его, позволяя обычным учетным записям получать функции интеллектуальных учетных записей без изменения их адреса.
2. Чем EIP-7702 отличается от других предложений по улучшению Ethereum?
EIP-7702 — это обновление основного протокола для Ethereum. Это позволяет обычным внешним учетным записям временно получать возможности выполнения смарт-контрактов без изменения их исходного адреса. По сравнению с другими решениями по абстракции учетных записей оно обеспечивает более прямую поддержку смарт-аккаунтов на уровне протокола, обеспечивая лучшую совместимость и безопасность.
3.Можете ли вы объяснить основные преимущества EIP-7702 для разработчиков?
EIP-7702 позволяет разработчикам добавлять функции смарт-аккаунтов (такие как пакетные транзакции, платежи gas в стейблкоинах, сеансовые ключи и элементы управления разрешениями) к существующим внешним учетным записям, не требуя от пользователей переноса адресов или повторного развертывания контрактов. Это упрощает улучшение пользовательского опыта, снижает затраты gas на сложные операции и упрощает интеграцию расширенной логики кошелька, сохраняя при этом исходный адрес пользователя.
Заключение
EIP-7702 предоставляет революционные удобства, такие как оплата gas в стейблкоинах и пакетные транзакции, что значительно улучшает работу обычных пользователей. Однако принцип «одна авторизация предоставляет постоянные права на выполнение» также делает мошеннические атаки более эффективными и скрытными.
Пользуясь преимуществами технологии, осведомленность о безопасности всегда является первой линией защиты: выработать привычку «понимать подпись, прежде чем подтверждать», использовать только официальную TokenPocket каналы для загрузки кошельков и регулярную проверку авторизаций. Защита каждого клика означает защиту ваших криптоактивов. Если вы столкнулись с подозрительными подписями или понесли аналогичные убытки, немедленно отзовите авторизацию и переведите активы. Вы также можете обратиться к последним отчетам GoPlus Security и SlowMist для получения дополнительной информации.
Отказ от ответственности
Инвестиции и использование криптовалюты сопряжены с рыночными, юридическими и техническими рисками. Пожалуйста, действуйте осторожно. Всегда храните мнемонические фразы и секретные ключи в безопасности и никогда никому не передавайте их. Эта статья предназначена только для справки и не является инвестиционным советом. Прежде чем использовать какой-либо кошелек, проведите собственное исследование и убедитесь в соблюдении местных законов и правил.




