EIP-7702 بیچ منظوری فراڈ اور بچاؤ کی رہنمائی

EIP-7702 بیچ منظوری فراڈ کا مکمل تجزیہ: ایک دستخط آپ کا والیٹ کیسے خالی کر سکتا ہے

EIP-7702، Ethereum کے Pectra اپ گریڈ کی ایک بنیادی خصوصیت ہے۔ اسے عام والیٹس میں اکاؤنٹ ابسٹریکشن لانے کے لیے بنایا گیا، جس سے اسٹیبل کوائن میں گیس کی ادائیگی، بیچ ٹرانزیکشنز اور دوسری سہولتیں ممکن ہوتی ہیں۔ تاہم، متعارف ہونے کے بعد یہ تیزی سے دھوکے بازوں کا ایک نیا ہتھیار بھی بن گیا۔ 2025 میں کئی ملین ڈالر کی چوری کے واقعات اس سے متعلق تھے۔ ایک غلط دستخط آپ کے اثاثے فوری طور پر ضائع کر سکتا ہے۔

اس مضمون میں EIP-7702 کے اصول، عام فراڈ کے طریقے، EIP-7702 منظوری کی چوری کا ایک حقیقی واقعہ اور عملی حفاظتی تدابیر بیان کی گئی ہیں تاکہ آپ والیٹ سیکیورٹی بہتر بناتے ہوئے اس ٹیکنالوجی کو محفوظ طریقے سے استعمال کر سکیں۔


حصہ 1: EIP-7702 کیا ہے؟

روایتی Ethereum اکاؤنٹس بنیادی طور پر دو اقسام میں تقسیم ہوتے ہیں:

  • EOA (بیرونی ملکیت والا اکاؤنٹ): روزمرہ استعمال کے عام والیٹ پتے، جو صرف نجی کلید سے کنٹرول ہوتے ہیں۔ یہ پیچیدہ منطق یا بیچ کارروائیاں انجام نہیں دے سکتے اور انہیں گیس فیس خود ادا کرنا ہوتی ہے۔
  • اسمارٹ کنٹریکٹ اکاؤنٹ: بیچ کارروائیوں اور اجازتوں کے انتظام کی صلاحیت رکھتا ہے، لیکن اس کے لیے پتے کی منتقلی درکار ہوتی ہے۔

EIP-7702 اس پابندی کو دور کرتا ہے کہ EOA بیچ منتقلی نہیں کر سکتے۔ یہ عام EOA کو ٹرانزیکشن کے دوران ایک دستخطی منظوری کے ذریعے عارضی طور پر اسمارٹ کنٹریکٹ کوڈ استعمال کرنے دیتا ہے، جس سے اصل پتہ بدلے بغیر بیچ منتقلی اور اسٹیبل کوائن میں گیس کی ادائیگی ممکن ہوتی ہے۔

بنیادی تکنیکی ساخت:

  • ایک authorization_list فیلڈ شامل ہوتا ہے، جس میں منظوری کے ٹیوپلز (chain_id, delegate_address, nonce) اور صارف کے دستخط ہوتے ہیں۔
  • عمل درآمد کے دوران EVM عارضی طور پر ڈیلیگیٹ کنٹریکٹ کا کوڈ EOA میں داخل کرتا ہے (ڈیلیگیشن ڈیزگنیٹر: 0xef0100 || address) اور عمل مکمل ہونے کے بعد اسے خودکار طور پر ہٹا دیتا ہے۔
  • ERC-4337 کے ساتھ مل کر یہ EntryPoint، Bundler اور Paymaster کی مدد سے اسٹیبل کوائن میں گیس کی ادائیگی اور بیچ ٹرانزیکشنز کی سہولت دیتا ہے۔

مختصراً، EIP-7702 آپ کے پرانے والیٹ کو فوراً ایک ”اسمارٹ اکاؤنٹ“ بنا دیتا ہے۔ اس سے صارف کا تجربہ نمایاں طور پر بہتر ہوتا ہے، لیکن سیکیورٹی کے نئے خطرات بھی پیدا ہوتے ہیں۔


حصہ 2: EIP-7702 فراڈ کے واقعے کا تجزیہ

2.1 EIP-7702 فراڈ کے عام طریقوں کا خلاصہ

EIP-7702 کے فعال ہونے کے بعد فراڈ گروہوں، جیسے Inferno Drainer اور Pink Drainer، نے تیزی سے خود کو اس کے مطابق ڈھال لیا۔ انہوں نے ”ایک منظوری = مستقل عمل درآمد کے حقوق“ کی خصوصیت استعمال کرکے روایتی کئی مراحل والے فشنگ حملوں کو زیادہ مؤثر اور پوشیدہ بنا دیا۔

سیکیورٹی اداروں کے مطابق بعض ادوار میں EIP-7702 کی 80% سے 97% منظوریوں کا رخ بدنیتی پر مبنی کنٹریکٹس کی طرف تھا، جبکہ کئی انفرادی واقعات میں لاکھوں ڈالر کا نقصان ہوا۔ یہ حملے انتہائی فریب دہ ہوتے ہیں اور صارفین اکثر انہیں ”عام Bundler عمل درآمد“ یا ”سرکاری خصوصیات“ سمجھ لیتے ہیں۔

فراڈ کے اہم طریقے:

  • جعلی ویب سائٹس / جعلی والیٹس / جعلی ایئرڈراپس: جعلی سائٹس، والیٹس یا ایئرڈراپ روابط پر ”والیٹ کو اسمارٹ اکاؤنٹ میں اپ گریڈ کریں“، ”ایئرڈراپ انعام حاصل کریں“ یا ”گیس ادائیگی کی تصدیق“ جیسے بہانے دے کر صارفین سے بدنیتی پر مبنی EIP-7702 منظوری کنٹریکٹ پر دستخط کروائے جاتے ہیں۔
  • جعلی DApp / جعلی ٹریڈنگ انٹرفیس: Uniswap جیسے معروف پلیٹ فارم کی نقل کرکے بظاہر عام ”بیچ Swap“ یا ”Approve“ دستخط دکھائے جاتے ہیں، جو دراصل بدنیتی پر مبنی Delegator کنٹریکٹ نصب کرتے ہیں۔
  • بیچ عمل درآمد کا جال: ERC-4337 کے ساتھ مل کر ایک ہی دستخط سے کئی بدنیتی پر مبنی کارروائیاں مکمل کی جاتی ہیں اور صارف کے اثاثے فوراً نکال لیے جاتے ہیں۔
  • نجی کلید کے افشا کے ساتھ استعمال: پہلے وائرس یا فشنگ سے نجی کلید حاصل کی جاتی ہے، پھر EIP-7702 کے ذریعے کم فیس میں بیچ چوری کے لیے ”سویپر“ کنٹریکٹ نصب کیا جاتا ہے۔

2.2 حقیقی واقعے کا تجزیہ: EIP-7702 منظوری کی چوری کا مکمل حملہ

ذیل میں ایک مخصوص متاثرہ صارف کے واقعے سے عام EIP-7702 + ERC-4337 مشترکہ حملے کی وضاحت کی گئی ہے۔

EIP-7702 فراڈ کا واقعہ

حملے کے مراحل:

  1. ترغیب اور دستخط کا مرحلہ
    صارف جعلی DApp، ایئرڈراپ رابطے یا Telegram پر ”انعام لینے کے لیے اپ گریڈ“ کے جھانسے پر کلک کرتا ہے۔ والیٹ میں دستخط کی درخواست دکھائی دیتی ہے جو بظاہر عام بیچ ٹرانزیکشن یا اسٹیبل کوائن میں گیس کی ادائیگی لگتی ہے، مگر حقیقت میں یہ بدنیتی پر مبنی EIP-7702 منظوری ہوتی ہے، جو عموماً کسی بیچ عمل درآمد کنٹریکٹ کو اختیار دیتی ہے۔

  2. منظوری کی تنصیب کا مرحلہ
    صارف کے دستخط کی تصدیق کرتے ہی بدنیتی پر مبنی بیچ عمل درآمد کنٹریکٹ EOA پتے میں ”نصب“ ہو جاتا ہے اور حملہ آور کو مستقل بیچ عمل درآمد کے حقوق مل جاتے ہیں۔ اس کے بعد مزید دستخط یا نجی کلید کی ضرورت نہیں رہتی۔

  3. دور سے چوری کا مرحلہ
    حملہ آور Bundler کے ذریعے بیچ کارروائیاں جمع کراتا ہے۔ یہ TokenPocket: ERC-4337 Bundler 2 کے طور پر دکھائی دے سکتا ہے، جسے صارف اکثر TokenPocket کا سرکاری پتہ سمجھ لیتے ہیں۔
    یہ EntryPoint کنٹریکٹ کو بیچ چلانے کے لیے متحرک کرتا ہے اور متاثرہ صارف کے ٹوکن اثاثے براہ راست منتقل ہو جاتے ہیں۔
    گیس فیس انتہائی کم، تقریباً 0.000017 BNB یعنی تقریباً 0.01 امریکی ڈالر ہوتی ہے، جسے حملہ آور یا Bundler ادا کرتا ہے۔ یوں اسپانسرشپ کی خصوصیت الٹے مقصد کے لیے استعمال ہوتی ہے۔ بعد میں رقوم مکسنگ پتوں پر بھیج دی جاتی ہیں۔

  4. بعد کا استحصال
    منظوری مؤثر ہونے کے بعد حملہ آور اسے دور سے کئی بار متحرک کر سکتا ہے، یہاں تک کہ صارف باقی اثاثے کسی دوسری جگہ منتقل کر دے۔

اہم سبق: اس پورے عمل کے لیے نجی کلید کا افشا ہونا ضروری نہیں۔ صرف ایک غلط دستخط اکاؤنٹ کو دور سے ”قبضے“ میں دے سکتا ہے۔ یہی وہ طریقہ ہے جس سے EIP-7702 روایتی فشنگ کو ”پوشیدہ ہائی جیکنگ“ میں بدل دیتا ہے۔

حصہ 3: EIP-7702 فراڈ سے کیسے بچیں؟

سب سے اہم اصول: دستخط سے پہلے سمجھیں، اور صرف سرکاری ذرائع پر بھروسا کریں۔

روزمرہ حفاظتی تدابیر:

  • نامعلوم ویب سائٹس سے آنے والی ”اپ گریڈ“، ”بیچ تصدیق“، ”اسٹیبل کوائن میں گیس ادائیگی“ یا ”والیٹ تصدیق“ کی دستخطی درخواست مسترد کریں، خاص طور پر جب delegation، set code یا batch execute فیلڈز دکھائی دیں۔
  • DApps کو صرف سرکاری والیٹ ایپ کے اندر مربوط کریں اور بیرونی روابط پر کلک کرنے سے گریز کریں۔
  • دستخط سے پہلے والیٹ پاپ اپ کا متن اور ہدف کنٹریکٹ پتہ غور سے دیکھیں۔ شک ہو تو درخواست مسترد کر دیں۔
  • نئی خصوصیات پہلے معمولی رقم سے آزمائیں۔
  • کوئی غیر معمولی صورتحال ہو تو باقی اثاثے فوراً کسی نئے اور محفوظ پتے پر منتقل کریں، ترجیحاً ہارڈویئر والیٹ میں۔
  • revoke.cash یا TokenPocket کے خطرناک منظوریوں کے انتظامی آلے سے باقاعدگی کے ساتھ مشتبہ EIP-7702 منظوریوں کو چیک اور منسوخ کریں۔

TokenPocket ان ابتدائی معروف والیٹس میں شامل ہے جو EIP-7702 کی مکمل معاونت کرتے ہیں۔ اس میں پہلے سے خطرناک منظوری کی شناخت اور ایک کلک میں انتظام کی خصوصیات موجود ہیں۔ صارفین ایپ میں مجاز Delegators کی فہرست واضح طور پر دیکھ سکتے ہیں، زیادہ خطرے والے کنٹریکٹس کی فوری شناخت اور انہیں منسوخ کر سکتے ہیں۔ غلط دستخط کے خطرے کو نمایاں طور پر کم کرنے کے لیے تازہ ترین ورژن استعمال کریں اور متعلقہ کارروائیوں کے لیے TokenPocket کے سرکاری ذرائع کو ترجیح دیں۔


EIP-7702 کے بارے میں عمومی سوالات

1.EIP-7702 کے معیارات اور عمل درآمد

EIP-7702، Ethereum کے Pectra اپ گریڈ میں ایک نئی ٹرانزیکشن قسم (0x04، Set Code Transaction) ہے۔ یہ بیرونی ملکیت والے اکاؤنٹس کو صارف کی دستخط شدہ منظوری فہرست کے ذریعے عارضی طور پر عمل درآمد کے حقوق اسمارٹ کنٹریکٹس کو دینے کی اجازت دیتی ہے۔ Ethereum ورچوئل مشین ٹرانزیکشن کے دوران ڈیلیگیٹ کوڈ داخل کرتی اور بعد میں اسے ہٹا دیتی ہے، جس سے عام اکاؤنٹس اپنا پتہ بدلے بغیر اسمارٹ اکاؤنٹ کی خصوصیات حاصل کر لیتے ہیں۔

2.EIP-7702 کا دیگر Ethereum بہتری کی تجاویز سے کیا موازنہ ہے؟

EIP-7702، Ethereum کے بنیادی پروٹوکول کا اپ گریڈ ہے۔ یہ عام بیرونی ملکیت والے اکاؤنٹس کو اپنا اصل پتہ بدلے بغیر عارضی طور پر اسمارٹ کنٹریکٹ کے عمل درآمد کی صلاحیت دیتا ہے۔ اکاؤنٹ ابسٹریکشن کے دیگر حلوں کے مقابلے میں یہ اسمارٹ اکاؤنٹس کے لیے پروٹوکول کی سطح پر زیادہ براہ راست معاونت فراہم کرتا ہے، جس سے بہتر مطابقت اور سیکیورٹی حاصل ہوتی ہے۔

3.ڈیولپرز کے لیے EIP-7702 کے اہم فوائد کیا ہیں؟

EIP-7702 ڈیولپرز کو موجودہ بیرونی ملکیت والے اکاؤنٹس میں اسمارٹ اکاؤنٹ کی خصوصیات، جیسے بیچ ٹرانزیکشنز، اسٹیبل کوائن میں گیس کی ادائیگی، سیشن کیز اور اجازتوں کا انتظام، شامل کرنے دیتا ہے، جبکہ صارفین کو پتے منتقل کرنے یا کنٹریکٹس دوبارہ تعینات کرنے کی ضرورت نہیں ہوتی۔ یہ صارف تجربہ بہتر بنانا آسان کرتا ہے، پیچیدہ کارروائیوں کی گیس لاگت کم کرتا ہے اور اصل صارف پتہ برقرار رکھتے ہوئے جدید والیٹ منطق کا انضمام سہل بناتا ہے۔


نتیجہ

EIP-7702 اسٹیبل کوائن میں گیس کی ادائیگی اور بیچ ٹرانزیکشنز جیسی اہم سہولتیں فراہم کرتا ہے، جس سے عام صارفین کا تجربہ نمایاں طور پر بہتر ہوتا ہے۔ تاہم، ”ایک منظوری سے مستقل عمل درآمد کے حقوق“ کا ڈیزائن فراڈ کے حملوں کو بھی زیادہ مؤثر اور پوشیدہ بنا دیتا ہے۔

ٹیکنالوجی کے فوائد استعمال کرتے وقت سیکیورٹی آگاہی ہمیشہ دفاع کی پہلی دیوار ہے۔ تصدیق سے پہلے دستخط کا مطلب سمجھنے کی عادت اپنائیں، والیٹ صرف TokenPocket کے سرکاری ذرائع سے ڈاؤن لوڈ کریں اور منظوریوں کو باقاعدگی سے چیک کریں۔ ہر کلک کی حفاظت دراصل آپ کے کرپٹو اثاثوں کی حفاظت ہے۔ اگر کوئی مشتبہ دستخط نظر آئے یا آپ کو اسی نوعیت کا نقصان ہو چکا ہو تو منظوری فوراً منسوخ کرکے اثاثے منتقل کریں۔ مزید معلومات کے لیے GoPlus Security اور SlowMist کی تازہ ترین رپورٹس بھی دیکھی جا سکتی ہیں۔


دستبرداری
کرپٹو کرنسی میں سرمایہ کاری اور اس کا استعمال مارکیٹ، قانونی اور تکنیکی خطرات رکھتا ہے۔ احتیاط سے عمل کریں۔ اپنے یادگاری الفاظ اور نجی کلیدیں ہمیشہ محفوظ رکھیں اور کسی کے ساتھ شیئر نہ کریں۔ یہ مضمون صرف معلوماتی مقصد کے لیے ہے اور سرمایہ کاری کا مشورہ نہیں۔ کسی بھی والیٹ کے استعمال سے پہلے اپنی تحقیق کریں اور مقامی قوانین و ضوابط کی پابندی یقینی بنائیں۔