คู่มือการหลอกลวงและการป้องกันการอนุมัติแบทช์ EIP-7702

EIP-7702 Batch Approval Scam การวิเคราะห์แบบเต็ม: ลายเซ็นเดียวสามารถระบายกระเป๋าเงินของคุณได้อย่างไร

EIP-7702 เป็นคุณลักษณะหลักของการอัพเกรด Pectra ของ Ethereum มันถูกออกแบบให้นำ Account Abstraction ไปยังกระเป๋าเงินทั่วไป ช่วยให้สามารถชำระเงิน gas ด้วยเหรียญเสถียร ธุรกรรมแบบแบตช์ และความสะดวกอื่น ๆ อย่างไรก็ตาม นับตั้งแต่เปิดตัว มันก็กลายเป็นเครื่องมือใหม่สำหรับผู้หลอกลวงอย่างรวดเร็ว เหตุการณ์การโจรกรรมมูลค่าหลายล้านดอลลาร์ในปี 2568 มีความเกี่ยวข้องกัน ลายเซ็นที่ผิดพลาดเพียงครั้งเดียวอาจส่งผลให้ทรัพย์สินของคุณถูกลบออกทันที

บทความนี้จะแจกแจงหลักการของ EIP-7702 กลยุทธ์การหลอกลวงทั่วไป คดีขโมยการอนุญาต EIP-7702 ที่แท้จริง และวิธีการป้องกันเชิงปฏิบัติเพื่อช่วยคุณปรับปรุงความปลอดภัยของกระเป๋าเงินในขณะที่ใช้เทคโนโลยีนี้อย่างปลอดภัย


ส่วนที่ 1: EIP-7702 คืออะไร

บัญชี Ethereum แบบดั้งเดิมแบ่งออกเป็นสองประเภทหลักๆ:

  • EOA (บัญชีที่เป็นของภายนอก): ที่อยู่กระเป๋าสตางค์ปกติที่เราใช้ทุกวัน ควบคุมโดยคีย์ส่วนตัวเท่านั้น พวกเขาไม่สามารถดำเนินการตรรกะที่ซับซ้อนหรือการดำเนินการแบบแบตช์ได้ และต้องชำระค่าธรรมเนียม gas ด้วยตนเอง
  • บัญชีสัญญาอัจฉริยะ: มีประสิทธิภาพ สามารถดำเนินการเป็นชุดและควบคุมสิทธิ์ได้ แต่ต้องมีการย้ายที่อยู่

EIP-7702 แก้ปัญหาข้อจำกัดที่ EOA ไม่สามารถทำการโอนย้ายเป็นชุดได้ ช่วยให้ EOA ปกติสามารถยืมรหัสสัญญาอัจฉริยะได้ชั่วคราว การอนุมัติลายเซ็นเดียว ระหว่างการทำธุรกรรม ช่วยให้สามารถโอนแบทช์และชำระเงิน gas เป็น Stablecoin ได้โดยไม่ต้องเปลี่ยนที่อยู่เดิม

โครงสร้างทางเทคนิคหลัก:

  • เพิ่มอัน authorization_list ฟิลด์ที่มีสิ่งอันดับการอนุญาต (chain_id, delegate_address, nonce) และลายเซ็นผู้ใช้
  • ในระหว่างการดำเนินการ EVM จะแทรกรหัสสัญญาของผู้รับมอบสิทธิ์ลงใน EOA เป็นการชั่วคราว (ตัวกำหนดการมอบสิทธิ์: 0xef0100 || ที่อยู่) และลบออกโดยอัตโนมัติหลังจากดำเนินการ
  • ผสมผสานกับ ERC-4337รองรับ EntryPoint, Bundler และ Paymaster เพื่อเปิดใช้งานการชำระเงิน gas ในเหรียญเสถียรและธุรกรรมแบบแบตช์

ในหนึ่งประโยค: EIP-7702 เปลี่ยนกระเป๋าเงินเก่าของคุณให้เป็น “บัญชีอัจฉริยะ” ทันที ซึ่งช่วยปรับปรุงประสบการณ์ผู้ใช้อย่างมาก แต่ยังเปิดหน้าต่างความเสี่ยงด้านความปลอดภัยใหม่อีกด้วย


ส่วนที่ 2: การวิเคราะห์กรณีหลอกลวง EIP-7702

2.1 สรุปกลยุทธ์การหลอกลวงทั่วไปของ EIP-7702

หลังจากที่ EIP-7702 เผยแพร่ กลุ่มหลอกลวง (เช่น Inferno Drainer และ Pink Drainer) ได้ปรับตัวอย่างรวดเร็ว โดยใช้ประโยชน์จาก "การอนุญาตหนึ่งครั้ง = สิทธิ์ในการดำเนินการอย่างต่อเนื่อง” คุณสมบัติเพื่ออัปเกรดฟิชชิ่งหลายขั้นตอนแบบเดิมให้เป็นการโจมตีที่มีประสิทธิภาพสูงและซ่อนเร้น

จากข้อมูลของหน่วยงานด้านความปลอดภัย ในช่วงเวลาหนึ่งๆ การอนุญาตของ EIP-7702 มากกว่า 80%-97% ถูกส่งไปยังสัญญาที่เป็นอันตราย โดยมีเหตุการณ์เดียวหลายครั้งที่ส่งผลให้เกิดการสูญเสียนับล้านดอลลาร์ การโจมตีเหล่านี้เป็นการหลอกลวงอย่างมาก และผู้ใช้มักเข้าใจผิดว่าเป็น “การดำเนินการ Bundler ปกติ” หรือ “คุณสมบัติอย่างเป็นทางการ”

กลยุทธ์การหลอกลวงหลัก:

  • เว็บไซต์ปลอม / กระเป๋าเงินปลอม / แอร์ดรอปปลอม: การใช้ไซต์ปลอม กระเป๋าเงินปลอม หรือลิงก์ Airdrop ปลอมเพื่อเสนอ "อัปเกรดกระเป๋าเงินเป็นบัญชีอัจฉริยะ" "รับรางวัล Airdrop" หรือ "การยืนยันการชำระเงิน gas" เพื่อหลอกให้ผู้ใช้ลงนามในสัญญาอนุญาต EIP-7702 ที่เป็นอันตราย
  • DApp ปลอม / อินเทอร์เฟซการซื้อขายปลอม: เลียนแบบแพลตฟอร์มยอดนิยมเช่น Uniswap โดยแสดงลายเซ็น “ชุด Swap” หรือ “อนุมัติ” ที่ดูเหมือนปกติซึ่งติดตั้งสัญญา Delegator ที่เป็นอันตรายจริงๆ
  • กับดักการดำเนินการเป็นกลุ่ม: เมื่อใช้ร่วมกับ ERC-4337 ลายเซ็นเดียวจะเสร็จสิ้นการดำเนินการที่เป็นอันตรายหลายอย่าง และทำให้ทรัพย์สินของผู้ใช้หมดไปทันที
  • รวมกับการรั่วไหลของคีย์ส่วนตัว: ขั้นแรกให้รับคีย์ส่วนตัวผ่านไวรัสหรือฟิชชิ่ง จากนั้นใช้ EIP-7702 เพื่อติดตั้งสัญญา "กวาด" สำหรับการโจรกรรมชุดที่มีค่าธรรมเนียมต่ำ

2.2 การวิเคราะห์กรณีจริง: กระบวนการโจมตีที่สมบูรณ์ของการขโมยการอนุญาต EIP-7702

ข้อมูลต่อไปนี้ใช้กรณีเหยื่อที่เฉพาะเจาะจงเป็นตัวอย่างเพื่อแสดงให้เห็นถึงกรณีทั่วไป EIP-7702 + ERC-4337 การโจมตีแบบผสมผสาน

7702 คดีหลอกลวง

รายละเอียดขั้นตอนการโจมตี:

  1. ขั้นตอนการชักชวนและการลงนาม
    ผู้ใช้คลิกที่เหยื่อปลอม DApp, ลิงก์แอร์ดรอป หรือ Telegram “อัปเกรดเพื่อรับรางวัล” กระเป๋าเงินแสดงคำขอลายเซ็นที่ดูเหมือนจะเป็นธุรกรรมชุดปกติหรือการชำระเงิน gas ใน Stablecoin แต่จริงๆ แล้วเป็นการอนุญาต EIP-7702 ที่เป็นอันตราย (มอบหมายให้กับสัญญาที่เป็นอันตราย ซึ่งโดยปกติจะเป็นสัญญาการดำเนินการแบบกลุ่ม)

  2. ขั้นตอนการติดตั้งการอนุญาต
    หลังจากที่ผู้ใช้ยืนยันลายเซ็นแล้ว สัญญาการดำเนินการแบทช์ที่เป็นอันตรายจะถูก “ติดตั้ง” ลงในที่อยู่ EOA ทำให้ผู้โจมตีได้รับสิทธิ์ สิทธิ์ในการดำเนินการแบบแบตช์แบบถาวร. ไม่จำเป็นต้องมีลายเซ็นหรือคีย์ส่วนตัวเพิ่มเติมในภายหลัง

  3. ขั้นตอนการโจรกรรมระยะไกล
    ผู้โจมตีส่งการดำเนินการแบบแบตช์ผ่าน Bundler (แสดงเป็น TokenPocket: ERC-4337 Bundler 2 ซึ่งผู้ใช้มักเข้าใจผิดว่าเป็นที่อยู่อย่างเป็นทางการของ TokenPocket)
    มันทริกเกอร์สัญญา EntryPoint เพื่อดำเนินการแบทช์ โดยถ่ายโอนทรัพย์สินโทเค็นของเหยื่อโดยตรง
    ค่าธรรมเนียม Gas ต่ำมาก (ประมาณ 0.000017 BNB กลับไปยัง 0.01 ดอลลาร์) จ่ายโดยผู้โจมตีหรือ Bundler (การใช้คุณสมบัติการสนับสนุนแบบย้อนกลับ) จากนั้นเงินจะถูกส่งไปยังที่อยู่ผสม

  4. การใช้ประโยชน์ครั้งต่อไป
    เมื่อการอนุญาตมีผล ผู้โจมตีสามารถทริกเกอร์การอนุญาตได้หลายครั้งจากระยะไกลจนกว่าผู้ใช้จะโอนทรัพย์สินที่เหลือ

บทเรียนสำคัญ: กระบวนการทั้งหมดไม่จำเป็นต้องมีคีย์ส่วนตัวรั่วไหล ลายเซ็นที่ผิดพลาดเพียงครั้งเดียวอาจทำให้บัญชีถูก "ยึดครอง" จากระยะไกลได้ นี่คือวิธีที่ EIP-7702 อัพเกรดฟิชชิ่งแบบเดิมๆ ให้เป็น “การไฮแจ็กที่มองไม่เห็น”

ส่วนที่ 3: วิธีการป้องกันการหลอกลวง EIP-7702

หลักการที่สำคัญที่สุด: ทำความเข้าใจก่อนลงนาม — เชื่อถือเฉพาะช่องทางที่เป็นทางการเท่านั้น

มาตรการป้องกันรายวัน:

  • ปฏิเสธลายเซ็น "อัปเกรด" "การยืนยันแบทช์" "การชำระเงิน gas เป็นเหรียญเสถียร" หรือ "การยืนยันกระเป๋าเงิน" จากเว็บไซต์ที่ไม่รู้จัก โดยเฉพาะอย่างยิ่งเมื่อช่องการมอบหมาย การตั้งค่ารหัส หรือการดำเนินการแบบกลุ่มปรากฏขึ้น
  • เชื่อมต่อ DApps ภายในแอปกระเป๋าเงินอย่างเป็นทางการเท่านั้น และหลีกเลี่ยงการคลิกลิงก์ภายนอก
  • ตรวจสอบเนื้อหาป๊อปอัพกระเป๋าเงินและที่อยู่สัญญาเป้าหมายอย่างรอบคอบก่อนลงนาม หากไม่แน่ใจให้ปฏิเสธ
  • ทดสอบคุณสมบัติใหม่ด้วยจำนวนเล็กน้อยก่อน
  • หากมีสิ่งใดผิดปกติเกิดขึ้น ให้โอนสินทรัพย์ที่เหลือไปยังที่อยู่ใหม่ทันที (แนะนำให้ใช้กระเป๋าเงินฮาร์ดแวร์)
  • ใช้เครื่องมือเช่น revoke.cash หรือ TokenPocketเครื่องมือการจัดการการอนุญาตความเสี่ยงของเพื่อตรวจสอบและเพิกถอนการอนุญาต EIP-7702 ที่น่าสงสัย

TokenPocket เป็นหนึ่งในกระเป๋าสตางค์กระแสหลักรุ่นแรกๆ ที่รองรับ EIP-7702 อย่างเต็มที่ มันมีในตัว การตรวจจับการอนุญาตความเสี่ยง และคุณสมบัติการจัดการเพียงคลิกเดียว. ผู้ใช้สามารถดูรายชื่อผู้แทนที่ได้รับอนุญาตในแอป ระบุสัญญาที่มีความเสี่ยงสูงได้อย่างรวดเร็ว และเพิกถอนสัญญาเหล่านั้น ขอแนะนำให้อัปเดตเป็นเวอร์ชันล่าสุดและจัดลำดับความสำคัญโดยใช้ช่องทางอย่างเป็นทางการของ TokenPocket สำหรับการดำเนินการที่เกี่ยวข้อง เพื่อลดความเสี่ยงของลายเซ็นที่ผิดพลาดอย่างมาก


คำถามที่พบบ่อยเกี่ยวกับ EIP-7702

1.EIP-7702 มาตรฐานและการนำไปปฏิบัติ

EIP-7702 เป็นธุรกรรมประเภทใหม่ (0x04, ธุรกรรมการตั้งค่ารหัส) ในการอัปเกรด Pectra ของ Ethereum ช่วยให้บัญชีที่เป็นของภายนอกสามารถมอบหมายสิทธิ์ในการดำเนินการให้กับสัญญาอัจฉริยะชั่วคราวผ่านรายการอนุญาตที่ผู้ใช้ลงนาม เครื่องเสมือน Ethereum จะแทรกรหัสผู้ร่วมประชุมระหว่างการทำธุรกรรมและลบออกในภายหลัง ทำให้บัญชีทั่วไปสามารถรับคุณลักษณะบัญชีอัจฉริยะได้โดยไม่ต้องเปลี่ยนที่อยู่

2.EIP-7702 เปรียบเทียบกับข้อเสนอการปรับปรุง Ethereum อื่นๆ อย่างไร

EIP-7702 เป็นการอัปเกรดโปรโตคอลหลักสำหรับ Ethereum ช่วยให้บัญชีที่เป็นเจ้าของภายนอกเป็นประจำได้รับความสามารถในการดำเนินการตามสัญญาอัจฉริยะชั่วคราวโดยไม่ต้องเปลี่ยนที่อยู่เดิม เมื่อเปรียบเทียบกับโซลูชันการลบบัญชีอื่นๆ แล้วจะให้การสนับสนุนระดับโปรโตคอลโดยตรงมากขึ้นสำหรับบัญชีอัจฉริยะ ทำให้เกิดความเข้ากันได้และความปลอดภัยที่ดีขึ้น

3. คุณสามารถอธิบายประโยชน์หลักของ EIP-7702 สำหรับนักพัฒนาได้หรือไม่?

EIP-7702 ช่วยให้นักพัฒนาสามารถเพิ่มคุณสมบัติบัญชีอัจฉริยะ (เช่น ธุรกรรมเป็นชุด การชำระเงิน gas ในเหรียญเสถียร คีย์เซสชัน และการควบคุมสิทธิ์) ให้กับบัญชีภายนอกที่มีอยู่ โดยไม่ต้องให้ผู้ใช้ย้ายที่อยู่หรือปรับใช้สัญญาใหม่ ช่วยให้การปรับปรุงประสบการณ์ผู้ใช้ง่ายขึ้น ลดต้นทุน gas สำหรับการดำเนินการที่ซับซ้อน และทำให้ง่ายต่อการผสานรวมตรรกะกระเป๋าสตางค์ขั้นสูงในขณะที่ยังคงรักษาที่อยู่เดิมของผู้ใช้ไว้


บทสรุป

EIP-7702 นำเสนอความสะดวกสบายที่ปฏิวัติวงการ เช่น การชำระเงิน gas ในเหรียญเสถียรและธุรกรรมแบบแบตช์ ซึ่งปรับปรุงประสบการณ์สำหรับผู้ใช้ทั่วไปอย่างมีนัยสำคัญ อย่างไรก็ตาม การออกแบบ “การอนุญาตเดียวให้สิทธิ์ในการดำเนินการอย่างต่อเนื่อง” ยังทำให้การโจมตีแบบหลอกลวงมีประสิทธิภาพและซ่อนเร้นมากขึ้น

ในขณะที่เพลิดเพลินไปกับคุณประโยชน์ของเทคโนโลยี การตระหนักรู้ด้านความปลอดภัยถือเป็นแนวป้องกันด่านแรกเสมอ: พัฒนานิสัย “เข้าใจลายเซ็นก่อนยืนยัน” ใช้อย่างเป็นทางการเท่านั้น TokenPocket ช่องทางการดาวน์โหลดกระเป๋าเงินและตรวจสอบการอนุญาตอย่างสม่ำเสมอ การปกป้องทุกการคลิกหมายถึงการปกป้องทรัพย์สิน crypto ของคุณ หากคุณพบลายเซ็นที่น่าสงสัยหรือประสบความสูญเสียในลักษณะเดียวกัน ให้เพิกถอนการอนุญาตและโอนสินทรัพย์ทันที คุณยังสามารถอ้างอิงรายงานล่าสุดจาก GoPlus Security และ SlowMist สำหรับข้อมูลเพิ่มเติม


ข้อสงวนสิทธิ์
การลงทุนและการใช้งานสกุลเงินดิจิทัลเกี่ยวข้องกับความเสี่ยงด้านตลาด กฎหมาย และทางเทคนิค โปรดดำเนินการด้วยความระมัดระวัง รักษาวลีช่วยจำและคีย์ส่วนตัวของคุณให้ปลอดภัยเสมอและอย่าแชร์กับใครเลย บทความนี้มีไว้เพื่อการอ้างอิงเท่านั้น และไม่ถือเป็นคำแนะนำในการลงทุน ก่อนที่จะใช้กระเป๋าเงินใด ๆ โปรดศึกษาข้อมูลของคุณเองและตรวจสอบให้แน่ใจว่าสอดคล้องกับกฎหมายและข้อบังคับท้องถิ่น