คู่มือการหลอกลวงและการป้องกันการอนุมัติแบทช์ EIP-7702
EIP-7702 Batch Approval Scam การวิเคราะห์แบบเต็ม: ลายเซ็นเดียวสามารถระบายกระเป๋าเงินของคุณได้อย่างไร
EIP-7702 เป็นคุณลักษณะหลักของการอัพเกรด Pectra ของ Ethereum มันถูกออกแบบให้นำ Account Abstraction ไปยังกระเป๋าเงินทั่วไป ช่วยให้สามารถชำระเงิน gas ด้วยเหรียญเสถียร ธุรกรรมแบบแบตช์ และความสะดวกอื่น ๆ อย่างไรก็ตาม นับตั้งแต่เปิดตัว มันก็กลายเป็นเครื่องมือใหม่สำหรับผู้หลอกลวงอย่างรวดเร็ว เหตุการณ์การโจรกรรมมูลค่าหลายล้านดอลลาร์ในปี 2568 มีความเกี่ยวข้องกัน ลายเซ็นที่ผิดพลาดเพียงครั้งเดียวอาจส่งผลให้ทรัพย์สินของคุณถูกลบออกทันที
บทความนี้จะแจกแจงหลักการของ EIP-7702 กลยุทธ์การหลอกลวงทั่วไป คดีขโมยการอนุญาต EIP-7702 ที่แท้จริง และวิธีการป้องกันเชิงปฏิบัติเพื่อช่วยคุณปรับปรุงความปลอดภัยของกระเป๋าเงินในขณะที่ใช้เทคโนโลยีนี้อย่างปลอดภัย
ส่วนที่ 1: EIP-7702 คืออะไร
บัญชี Ethereum แบบดั้งเดิมแบ่งออกเป็นสองประเภทหลักๆ:
- EOA (บัญชีที่เป็นของภายนอก): ที่อยู่กระเป๋าสตางค์ปกติที่เราใช้ทุกวัน ควบคุมโดยคีย์ส่วนตัวเท่านั้น พวกเขาไม่สามารถดำเนินการตรรกะที่ซับซ้อนหรือการดำเนินการแบบแบตช์ได้ และต้องชำระค่าธรรมเนียม gas ด้วยตนเอง
- บัญชีสัญญาอัจฉริยะ: มีประสิทธิภาพ สามารถดำเนินการเป็นชุดและควบคุมสิทธิ์ได้ แต่ต้องมีการย้ายที่อยู่
EIP-7702 แก้ปัญหาข้อจำกัดที่ EOA ไม่สามารถทำการโอนย้ายเป็นชุดได้ ช่วยให้ EOA ปกติสามารถยืมรหัสสัญญาอัจฉริยะได้ชั่วคราว การอนุมัติลายเซ็นเดียว ระหว่างการทำธุรกรรม ช่วยให้สามารถโอนแบทช์และชำระเงิน gas เป็น Stablecoin ได้โดยไม่ต้องเปลี่ยนที่อยู่เดิม
โครงสร้างทางเทคนิคหลัก:
- เพิ่มอัน
authorization_listฟิลด์ที่มีสิ่งอันดับการอนุญาต (chain_id, delegate_address, nonce) และลายเซ็นผู้ใช้ - ในระหว่างการดำเนินการ EVM จะแทรกรหัสสัญญาของผู้รับมอบสิทธิ์ลงใน EOA เป็นการชั่วคราว (ตัวกำหนดการมอบสิทธิ์: 0xef0100 || ที่อยู่) และลบออกโดยอัตโนมัติหลังจากดำเนินการ
- ผสมผสานกับ ERC-4337รองรับ EntryPoint, Bundler และ Paymaster เพื่อเปิดใช้งานการชำระเงิน gas ในเหรียญเสถียรและธุรกรรมแบบแบตช์
ในหนึ่งประโยค: EIP-7702 เปลี่ยนกระเป๋าเงินเก่าของคุณให้เป็น “บัญชีอัจฉริยะ” ทันที ซึ่งช่วยปรับปรุงประสบการณ์ผู้ใช้อย่างมาก แต่ยังเปิดหน้าต่างความเสี่ยงด้านความปลอดภัยใหม่อีกด้วย
ส่วนที่ 2: การวิเคราะห์กรณีหลอกลวง EIP-7702
2.1 สรุปกลยุทธ์การหลอกลวงทั่วไปของ EIP-7702
หลังจากที่ EIP-7702 เผยแพร่ กลุ่มหลอกลวง (เช่น Inferno Drainer และ Pink Drainer) ได้ปรับตัวอย่างรวดเร็ว โดยใช้ประโยชน์จาก "การอนุญาตหนึ่งครั้ง = สิทธิ์ในการดำเนินการอย่างต่อเนื่อง” คุณสมบัติเพื่ออัปเกรดฟิชชิ่งหลายขั้นตอนแบบเดิมให้เป็นการโจมตีที่มีประสิทธิภาพสูงและซ่อนเร้น
จากข้อมูลของหน่วยงานด้านความปลอดภัย ในช่วงเวลาหนึ่งๆ การอนุญาตของ EIP-7702 มากกว่า 80%-97% ถูกส่งไปยังสัญญาที่เป็นอันตราย โดยมีเหตุการณ์เดียวหลายครั้งที่ส่งผลให้เกิดการสูญเสียนับล้านดอลลาร์ การโจมตีเหล่านี้เป็นการหลอกลวงอย่างมาก และผู้ใช้มักเข้าใจผิดว่าเป็น “การดำเนินการ Bundler ปกติ” หรือ “คุณสมบัติอย่างเป็นทางการ”
กลยุทธ์การหลอกลวงหลัก:
- เว็บไซต์ปลอม / กระเป๋าเงินปลอม / แอร์ดรอปปลอม: การใช้ไซต์ปลอม กระเป๋าเงินปลอม หรือลิงก์ Airdrop ปลอมเพื่อเสนอ "อัปเกรดกระเป๋าเงินเป็นบัญชีอัจฉริยะ" "รับรางวัล Airdrop" หรือ "การยืนยันการชำระเงิน gas" เพื่อหลอกให้ผู้ใช้ลงนามในสัญญาอนุญาต EIP-7702 ที่เป็นอันตราย
- DApp ปลอม / อินเทอร์เฟซการซื้อขายปลอม: เลียนแบบแพลตฟอร์มยอดนิยมเช่น Uniswap โดยแสดงลายเซ็น “ชุด Swap” หรือ “อนุมัติ” ที่ดูเหมือนปกติซึ่งติดตั้งสัญญา Delegator ที่เป็นอันตรายจริงๆ
- กับดักการดำเนินการเป็นกลุ่ม: เมื่อใช้ร่วมกับ ERC-4337 ลายเซ็นเดียวจะเสร็จสิ้นการดำเนินการที่เป็นอันตรายหลายอย่าง และทำให้ทรัพย์สินของผู้ใช้หมดไปทันที
- รวมกับการรั่วไหลของคีย์ส่วนตัว: ขั้นแรกให้รับคีย์ส่วนตัวผ่านไวรัสหรือฟิชชิ่ง จากนั้นใช้ EIP-7702 เพื่อติดตั้งสัญญา "กวาด" สำหรับการโจรกรรมชุดที่มีค่าธรรมเนียมต่ำ
2.2 การวิเคราะห์กรณีจริง: กระบวนการโจมตีที่สมบูรณ์ของการขโมยการอนุญาต EIP-7702
ข้อมูลต่อไปนี้ใช้กรณีเหยื่อที่เฉพาะเจาะจงเป็นตัวอย่างเพื่อแสดงให้เห็นถึงกรณีทั่วไป EIP-7702 + ERC-4337 การโจมตีแบบผสมผสาน

รายละเอียดขั้นตอนการโจมตี:
-
ขั้นตอนการชักชวนและการลงนาม
ผู้ใช้คลิกที่เหยื่อปลอม DApp, ลิงก์แอร์ดรอป หรือ Telegram “อัปเกรดเพื่อรับรางวัล” กระเป๋าเงินแสดงคำขอลายเซ็นที่ดูเหมือนจะเป็นธุรกรรมชุดปกติหรือการชำระเงิน gas ใน Stablecoin แต่จริงๆ แล้วเป็นการอนุญาต EIP-7702 ที่เป็นอันตราย (มอบหมายให้กับสัญญาที่เป็นอันตราย ซึ่งโดยปกติจะเป็นสัญญาการดำเนินการแบบกลุ่ม) -
ขั้นตอนการติดตั้งการอนุญาต
หลังจากที่ผู้ใช้ยืนยันลายเซ็นแล้ว สัญญาการดำเนินการแบทช์ที่เป็นอันตรายจะถูก “ติดตั้ง” ลงในที่อยู่ EOA ทำให้ผู้โจมตีได้รับสิทธิ์ สิทธิ์ในการดำเนินการแบบแบตช์แบบถาวร. ไม่จำเป็นต้องมีลายเซ็นหรือคีย์ส่วนตัวเพิ่มเติมในภายหลัง -
ขั้นตอนการโจรกรรมระยะไกล
ผู้โจมตีส่งการดำเนินการแบบแบตช์ผ่าน Bundler (แสดงเป็น TokenPocket: ERC-4337 Bundler 2 ซึ่งผู้ใช้มักเข้าใจผิดว่าเป็นที่อยู่อย่างเป็นทางการของ TokenPocket)
มันทริกเกอร์สัญญา EntryPoint เพื่อดำเนินการแบทช์ โดยถ่ายโอนทรัพย์สินโทเค็นของเหยื่อโดยตรง
ค่าธรรมเนียม Gas ต่ำมาก (ประมาณ 0.000017 BNB กลับไปยัง 0.01 ดอลลาร์) จ่ายโดยผู้โจมตีหรือ Bundler (การใช้คุณสมบัติการสนับสนุนแบบย้อนกลับ) จากนั้นเงินจะถูกส่งไปยังที่อยู่ผสม -
การใช้ประโยชน์ครั้งต่อไป
เมื่อการอนุญาตมีผล ผู้โจมตีสามารถทริกเกอร์การอนุญาตได้หลายครั้งจากระยะไกลจนกว่าผู้ใช้จะโอนทรัพย์สินที่เหลือ
บทเรียนสำคัญ: กระบวนการทั้งหมดไม่จำเป็นต้องมีคีย์ส่วนตัวรั่วไหล ลายเซ็นที่ผิดพลาดเพียงครั้งเดียวอาจทำให้บัญชีถูก "ยึดครอง" จากระยะไกลได้ นี่คือวิธีที่ EIP-7702 อัพเกรดฟิชชิ่งแบบเดิมๆ ให้เป็น “การไฮแจ็กที่มองไม่เห็น”
ส่วนที่ 3: วิธีการป้องกันการหลอกลวง EIP-7702
หลักการที่สำคัญที่สุด: ทำความเข้าใจก่อนลงนาม — เชื่อถือเฉพาะช่องทางที่เป็นทางการเท่านั้น
มาตรการป้องกันรายวัน:
- ปฏิเสธลายเซ็น "อัปเกรด" "การยืนยันแบทช์" "การชำระเงิน gas เป็นเหรียญเสถียร" หรือ "การยืนยันกระเป๋าเงิน" จากเว็บไซต์ที่ไม่รู้จัก โดยเฉพาะอย่างยิ่งเมื่อช่องการมอบหมาย การตั้งค่ารหัส หรือการดำเนินการแบบกลุ่มปรากฏขึ้น
- เชื่อมต่อ DApps ภายในแอปกระเป๋าเงินอย่างเป็นทางการเท่านั้น และหลีกเลี่ยงการคลิกลิงก์ภายนอก
- ตรวจสอบเนื้อหาป๊อปอัพกระเป๋าเงินและที่อยู่สัญญาเป้าหมายอย่างรอบคอบก่อนลงนาม หากไม่แน่ใจให้ปฏิเสธ
- ทดสอบคุณสมบัติใหม่ด้วยจำนวนเล็กน้อยก่อน
- หากมีสิ่งใดผิดปกติเกิดขึ้น ให้โอนสินทรัพย์ที่เหลือไปยังที่อยู่ใหม่ทันที (แนะนำให้ใช้กระเป๋าเงินฮาร์ดแวร์)
- ใช้เครื่องมือเช่น revoke.cash หรือ TokenPocketเครื่องมือการจัดการการอนุญาตความเสี่ยงของเพื่อตรวจสอบและเพิกถอนการอนุญาต EIP-7702 ที่น่าสงสัย
TokenPocket เป็นหนึ่งในกระเป๋าสตางค์กระแสหลักรุ่นแรกๆ ที่รองรับ EIP-7702 อย่างเต็มที่ มันมีในตัว การตรวจจับการอนุญาตความเสี่ยง และคุณสมบัติการจัดการเพียงคลิกเดียว. ผู้ใช้สามารถดูรายชื่อผู้แทนที่ได้รับอนุญาตในแอป ระบุสัญญาที่มีความเสี่ยงสูงได้อย่างรวดเร็ว และเพิกถอนสัญญาเหล่านั้น ขอแนะนำให้อัปเดตเป็นเวอร์ชันล่าสุดและจัดลำดับความสำคัญโดยใช้ช่องทางอย่างเป็นทางการของ TokenPocket สำหรับการดำเนินการที่เกี่ยวข้อง เพื่อลดความเสี่ยงของลายเซ็นที่ผิดพลาดอย่างมาก
คำถามที่พบบ่อยเกี่ยวกับ EIP-7702
1.EIP-7702 มาตรฐานและการนำไปปฏิบัติ
EIP-7702 เป็นธุรกรรมประเภทใหม่ (0x04, ธุรกรรมการตั้งค่ารหัส) ในการอัปเกรด Pectra ของ Ethereum ช่วยให้บัญชีที่เป็นของภายนอกสามารถมอบหมายสิทธิ์ในการดำเนินการให้กับสัญญาอัจฉริยะชั่วคราวผ่านรายการอนุญาตที่ผู้ใช้ลงนาม เครื่องเสมือน Ethereum จะแทรกรหัสผู้ร่วมประชุมระหว่างการทำธุรกรรมและลบออกในภายหลัง ทำให้บัญชีทั่วไปสามารถรับคุณลักษณะบัญชีอัจฉริยะได้โดยไม่ต้องเปลี่ยนที่อยู่
2.EIP-7702 เปรียบเทียบกับข้อเสนอการปรับปรุง Ethereum อื่นๆ อย่างไร
EIP-7702 เป็นการอัปเกรดโปรโตคอลหลักสำหรับ Ethereum ช่วยให้บัญชีที่เป็นเจ้าของภายนอกเป็นประจำได้รับความสามารถในการดำเนินการตามสัญญาอัจฉริยะชั่วคราวโดยไม่ต้องเปลี่ยนที่อยู่เดิม เมื่อเปรียบเทียบกับโซลูชันการลบบัญชีอื่นๆ แล้วจะให้การสนับสนุนระดับโปรโตคอลโดยตรงมากขึ้นสำหรับบัญชีอัจฉริยะ ทำให้เกิดความเข้ากันได้และความปลอดภัยที่ดีขึ้น
3. คุณสามารถอธิบายประโยชน์หลักของ EIP-7702 สำหรับนักพัฒนาได้หรือไม่?
EIP-7702 ช่วยให้นักพัฒนาสามารถเพิ่มคุณสมบัติบัญชีอัจฉริยะ (เช่น ธุรกรรมเป็นชุด การชำระเงิน gas ในเหรียญเสถียร คีย์เซสชัน และการควบคุมสิทธิ์) ให้กับบัญชีภายนอกที่มีอยู่ โดยไม่ต้องให้ผู้ใช้ย้ายที่อยู่หรือปรับใช้สัญญาใหม่ ช่วยให้การปรับปรุงประสบการณ์ผู้ใช้ง่ายขึ้น ลดต้นทุน gas สำหรับการดำเนินการที่ซับซ้อน และทำให้ง่ายต่อการผสานรวมตรรกะกระเป๋าสตางค์ขั้นสูงในขณะที่ยังคงรักษาที่อยู่เดิมของผู้ใช้ไว้
บทสรุป
EIP-7702 นำเสนอความสะดวกสบายที่ปฏิวัติวงการ เช่น การชำระเงิน gas ในเหรียญเสถียรและธุรกรรมแบบแบตช์ ซึ่งปรับปรุงประสบการณ์สำหรับผู้ใช้ทั่วไปอย่างมีนัยสำคัญ อย่างไรก็ตาม การออกแบบ “การอนุญาตเดียวให้สิทธิ์ในการดำเนินการอย่างต่อเนื่อง” ยังทำให้การโจมตีแบบหลอกลวงมีประสิทธิภาพและซ่อนเร้นมากขึ้น
ในขณะที่เพลิดเพลินไปกับคุณประโยชน์ของเทคโนโลยี การตระหนักรู้ด้านความปลอดภัยถือเป็นแนวป้องกันด่านแรกเสมอ: พัฒนานิสัย “เข้าใจลายเซ็นก่อนยืนยัน” ใช้อย่างเป็นทางการเท่านั้น TokenPocket ช่องทางการดาวน์โหลดกระเป๋าเงินและตรวจสอบการอนุญาตอย่างสม่ำเสมอ การปกป้องทุกการคลิกหมายถึงการปกป้องทรัพย์สิน crypto ของคุณ หากคุณพบลายเซ็นที่น่าสงสัยหรือประสบความสูญเสียในลักษณะเดียวกัน ให้เพิกถอนการอนุญาตและโอนสินทรัพย์ทันที คุณยังสามารถอ้างอิงรายงานล่าสุดจาก GoPlus Security และ SlowMist สำหรับข้อมูลเพิ่มเติม
ข้อสงวนสิทธิ์
การลงทุนและการใช้งานสกุลเงินดิจิทัลเกี่ยวข้องกับความเสี่ยงด้านตลาด กฎหมาย และทางเทคนิค โปรดดำเนินการด้วยความระมัดระวัง รักษาวลีช่วยจำและคีย์ส่วนตัวของคุณให้ปลอดภัยเสมอและอย่าแชร์กับใครเลย บทความนี้มีไว้เพื่อการอ้างอิงเท่านั้น และไม่ถือเป็นคำแนะนำในการลงทุน ก่อนที่จะใช้กระเป๋าเงินใด ๆ โปรดศึกษาข้อมูลของคุณเองและตรวจสอบให้แน่ใจว่าสอดคล้องกับกฎหมายและข้อบังคับท้องถิ่น




