Hướng dẫn ngăn chặn và lừa đảo phê duyệt hàng loạt EIP-7702
Phân tích đầy đủ về trò lừa đảo phê duyệt hàng loạt EIP-7702: Làm thế nào một chữ ký có thể tiêu hao ví của bạn
EIP-7702 là tính năng cốt lõi trong bản nâng cấp Pectra của Ethereum. Nó được thiết kế để mang lại Account Abstraction sang ví thông thường, cho phép thanh toán gas bằng stablecoin, giao dịch hàng loạt và các tiện ích khác. Tuy nhiên, kể từ khi ra mắt, nó đã nhanh chóng trở thành công cụ mới cho những kẻ lừa đảo. Nhiều vụ trộm trị giá hàng triệu đô la vào năm 2025 đều liên quan đến nó. Một chữ ký sai có thể khiến tài sản của bạn bị xóa ngay lập tức.
Bài viết này phân tích các nguyên tắc của EIP-7702, các chiến thuật lừa đảo phổ biến, trường hợp trộm cắp ủy quyền EIP-7702 thực tế và các phương pháp phòng ngừa thiết thực để giúp bạn cải thiện tính bảo mật của ví trong khi sử dụng công nghệ này một cách an toàn.
Phần 1: EIP-7702 là gì?
Tài khoản Ethereum truyền thống chủ yếu được chia thành hai loại:
- EOA (Tài khoản thuộc sở hữu bên ngoài): Địa chỉ ví thông thường chúng tôi sử dụng hàng ngày, chỉ được kiểm soát bằng khóa riêng. Họ không thể thực hiện các hoạt động lô hoặc logic phức tạp và phải tự trả phí gas.
- Tài khoản hợp đồng thông minh: Mạnh mẽ, có khả năng hoạt động hàng loạt và kiểm soát quyền, nhưng yêu cầu di chuyển địa chỉ.
EIP-7702 giải quyết hạn chế mà EOA không thể thực hiện chuyển hàng loạt. Nó cho phép các EOA thông thường tạm thời mượn mã hợp đồng thông minh thông qua ủy quyền chữ ký duy nhất trong quá trình giao dịch, cho phép chuyển hàng loạt và thanh toán gas bằng stablecoin mà không cần thay đổi địa chỉ ban đầu.
Cấu trúc kỹ thuật cốt lõi:
- Thêm một
authorization_listtrường chứa các bộ dữ liệu ủy quyền (chain_id, delegate_address, nonce) và chữ ký người dùng. - Trong quá trình thực thi, EVM tạm thời đưa mã hợp đồng ủy quyền vào EOA (người chỉ định ủy quyền: 0xef0100 || address) và tự động xóa nó sau khi thực hiện.
- Kết hợp với ERC-4337, nó hỗ trợ EntryPoint, Bundler và Paymaster để cho phép thanh toán gas trong các giao dịch stablecoin và hàng loạt.
Chỉ trong một câu: EIP-7702 biến ví cũ của bạn thành “tài khoản thông minh” ngay lập tức, cải thiện đáng kể trải nghiệm người dùng nhưng cũng mở ra các cửa sổ rủi ro bảo mật mới.
Phần 2: Phân tích trường hợp lừa đảo EIP-7702
2.1 Tóm tắt các thủ thuật lừa đảo EIP-7702 phổ biến
Sau khi EIP-7702 đi vào hoạt động, các nhóm lừa đảo (chẳng hạn như Inferno Drainer và Pink Drainer) đã nhanh chóng thích nghi, tận dụng “một ủy quyền = quyền thực thi liên tục” Tính năng nâng cấp lừa đảo nhiều bước truyền thống thành các cuộc tấn công lén lút và hiệu quả cao.
Theo các cơ quan an ninh, trong những khoảng thời gian nhất định, hơn 80%-97% ủy quyền EIP-7702 đã chuyển sang các hợp đồng độc hại, với nhiều sự cố riêng lẻ dẫn đến thiệt hại hàng triệu đô la. Những cuộc tấn công này cực kỳ lừa đảo và người dùng thường nhầm chúng với “việc thực thi Bundler thông thường” hoặc “các tính năng chính thức”.
Chiến thuật lừa đảo chính:
- Trang web giả mạo / Ví giả / Airdrop giả mạo: Sử dụng các trang web giả mạo, ví giả hoặc liên kết airdrop giả để cung cấp “nâng cấp ví lên tài khoản thông minh”, “nhận phần thưởng airdrop” hoặc “xác minh thanh toán gas”, lừa người dùng ký các hợp đồng ủy quyền EIP-7702 độc hại.
- DApp giả / Giao diện giao dịch giả: Bắt chước các nền tảng phổ biến như Uniswap, hiển thị chữ ký “lô Swap” hoặc “Phê duyệt” tưởng chừng như bình thường nhưng thực chất lại cài đặt các hợp đồng Delegator độc hại.
- Bẫy thực thi hàng loạt: Kết hợp với ERC-4337, một chữ ký duy nhất sẽ hoàn thành nhiều hoạt động độc hại, làm cạn kiệt tài sản của người dùng ngay lập tức.
- Kết hợp với rò rỉ khóa riêng: Trước tiên, hãy lấy khóa riêng thông qua vi-rút hoặc lừa đảo, sau đó sử dụng EIP-7702 để cài đặt hợp đồng “quét” để đánh cắp hàng loạt với mức phí thấp.
2.2 Phân tích trường hợp thực tế: Quá trình tấn công hoàn chỉnh của hành vi trộm cắp ủy quyền EIP-7702
Phần sau đây sử dụng một trường hợp nạn nhân cụ thể làm ví dụ để chứng minh một trường hợp điển hình EIP-7702 + ERC-4337 tấn công tổng hợp.

Phân tích các bước tấn công:
-
Giai đoạn xúi giục và ký kết
Người dùng nhấp vào DApp giả mạo, liên kết airdrop hoặc mồi nhử Telegram “nâng cấp để nhận phần thưởng”. Ví hiện lên một yêu cầu chữ ký có vẻ như là một giao dịch hàng loạt thông thường hoặc thanh toán gas bằng stablecoin, nhưng thực chất là một ủy quyền EIP-7702 độc hại (ủy quyền cho một hợp đồng độc hại, thường là hợp đồng thực thi hàng loạt). -
Giai đoạn cài đặt ủy quyền
Sau khi người dùng xác nhận chữ ký, hợp đồng thực thi hàng loạt độc hại sẽ được cài đặt vào địa chỉ EOA, cấp cho kẻ tấn công quyền thực thi hàng loạt liên tục. Không cần thêm chữ ký hoặc khóa riêng sau đó. -
Giai đoạn trộm cắp từ xa
Kẻ tấn công gửi các hoạt động hàng loạt thông qua Bundler (được hiển thị dưới dạng TokenPocket: ERC-4337 Bundler 2, mà người dùng thường nhầm với địa chỉ TokenPocket chính thức).
Nó kích hoạt hợp đồng EntryPoint để thực thi lô, chuyển trực tiếp tài sản mã thông báo của nạn nhân.
Phí Gas cực kỳ thấp (khoảng 0,000017 BNB ≈ 0,01 USD), do kẻ tấn công trả hoặc Bundler (sử dụng ngược tính năng tài trợ). Sau đó, tiền sẽ được gửi đến các địa chỉ trộn. -
Khai thác tiếp theo
Sau khi ủy quyền có hiệu lực, kẻ tấn công có thể kích hoạt nó nhiều lần từ xa cho đến khi người dùng chuyển số tài sản còn lại.
Bài học then chốt: Toàn bộ quá trình không yêu cầu rò rỉ khóa riêng. Một chữ ký sai có thể dẫn đến việc tài khoản bị “chiếm đoạt” từ xa. Đây chính xác là cách EIP-7702 nâng cấp lừa đảo truyền thống thành “đánh cắp vô hình”.
Phần 3: Làm thế nào để ngăn chặn lừa đảo EIP-7702?
Nguyên tắc quan trọng nhất: Hiểu trước khi ký - chỉ tin tưởng các kênh chính thức.
Các biện pháp phòng ngừa hàng ngày:
- Từ chối chữ ký “nâng cấp”, “xác nhận hàng loạt”, “thanh toán gas bằng stablecoin” hoặc “xác minh ví” từ các trang web không xác định, đặc biệt là khi các trường ủy quyền, đặt mã hoặc thực thi hàng loạt xuất hiện.
- Chỉ kết nối DApps trong các ứng dụng ví chính thức và tránh nhấp vào các liên kết bên ngoài.
- Kiểm tra cẩn thận nội dung bật lên của ví và địa chỉ hợp đồng đích trước khi ký. Nếu không chắc chắn, hãy từ chối nó.
- Trước tiên hãy thử nghiệm các tính năng mới với số lượng nhỏ.
- Nếu có điều gì bất thường xảy ra, hãy chuyển ngay tài sản còn lại sang địa chỉ sạch mới (khuyên dùng ví phần cứng).
- Thường xuyên sử dụng các công cụ như revoke.cash hoặc TokenPocketcông cụ quản lý ủy quyền rủi ro của để kiểm tra và thu hồi các ủy quyền EIP-7702 đáng ngờ.
TokenPocket là một trong những ví phổ thông sớm nhất hỗ trợ đầy đủ EIP-7702. Nó có tích hợp sẵn phát hiện ủy quyền rủi ro và các tính năng quản lý bằng một cú nhấp chuột. Người dùng có thể xem trực quan danh sách Người được ủy quyền trong Ứng dụng, nhanh chóng xác định các hợp đồng có rủi ro cao và thu hồi chúng. Nên cập nhật lên phiên bản mới nhất và ưu tiên sử dụng các kênh TokenPocket chính thức cho các thao tác liên quan để giảm đáng kể nguy cơ nhầm lẫn chữ ký.
Những câu hỏi thường gặp về EIP-7702
1.EIP-7702 Tiêu chuẩn và cách triển khai
EIP-7702 là loại giao dịch mới (0x04, Đặt mã giao dịch) trong bản nâng cấp Pectra của Ethereum. Nó cho phép các tài khoản thuộc sở hữu bên ngoài tạm thời ủy quyền thực thi cho các hợp đồng thông minh thông qua danh sách ủy quyền do người dùng ký. Máy ảo Ethereum chèn mã đại biểu trong quá trình thực hiện giao dịch và xóa mã sau đó, cho phép các tài khoản thông thường có được các tính năng tài khoản thông minh mà không cần thay đổi địa chỉ.
2. EIP-7702 so sánh với các đề xuất cải tiến Ethereum khác như thế nào?
EIP-7702 là bản nâng cấp giao thức cốt lõi cho Ethereum. Nó cho phép các tài khoản thông thường thuộc sở hữu bên ngoài tạm thời có được khả năng thực hiện hợp đồng thông minh mà không cần thay đổi địa chỉ ban đầu. So với các giải pháp trừu tượng hóa tài khoản khác, nó cung cấp hỗ trợ cấp giao thức trực tiếp hơn cho các tài khoản thông minh, đạt được khả năng tương thích và bảo mật tốt hơn.
3. Bạn có thể giải thích lợi ích chính của EIP-7702 đối với nhà phát triển không?
EIP-7702 cho phép các nhà phát triển thêm các tính năng tài khoản thông minh (chẳng hạn như giao dịch hàng loạt, thanh toán gas bằng stablecoin, khóa phiên và kiểm soát quyền) vào các tài khoản thuộc sở hữu bên ngoài hiện có mà không yêu cầu người dùng di chuyển địa chỉ hoặc triển khai lại hợp đồng. Nó đơn giản hóa các cải tiến trải nghiệm người dùng, giảm chi phí gas cho các hoạt động phức tạp và giúp tích hợp logic ví nâng cao dễ dàng hơn trong khi vẫn giữ được địa chỉ ban đầu của người dùng.
Phần kết luận
EIP-7702 mang đến những tiện ích mang tính cách mạng như thanh toán gas bằng stablecoin và giao dịch hàng loạt, cải thiện đáng kể trải nghiệm cho người dùng thông thường. Tuy nhiên, thiết kế “một ủy quyền cấp quyền thực thi liên tục” cũng khiến các cuộc tấn công lừa đảo trở nên hiệu quả và lén lút hơn.
Trong khi tận hưởng những lợi ích của công nghệ, nhận thức về an ninh luôn là tuyến phòng thủ đầu tiên: phát triển thói quen “hiểu chữ ký trước khi xác nhận”, chỉ sử dụng chữ ký chính thức TokenPocket các kênh để tải xuống ví và thường xuyên kiểm tra ủy quyền. Bảo vệ mọi nhấp chuột có nghĩa là bảo vệ tài sản tiền điện tử của bạn. Nếu bạn gặp phải chữ ký đáng ngờ hoặc bị tổn thất tương tự, hãy thu hồi ủy quyền và chuyển tài sản ngay lập tức. Bạn cũng có thể tham khảo các báo cáo mới nhất từ GoPlus Security và SlowMist để biết thêm thông tin.
Tuyên bố miễn trừ trách nhiệm
Đầu tư và sử dụng tiền điện tử liên quan đến rủi ro thị trường, pháp lý và kỹ thuật. Hãy hoạt động một cách thận trọng. Luôn giữ an toàn các cụm từ ghi nhớ và khóa riêng của bạn và không bao giờ chia sẻ chúng với bất kỳ ai. Bài viết này chỉ mang tính tham khảo và không phải là lời khuyên đầu tư. Trước khi sử dụng bất kỳ ví nào, vui lòng tiến hành nghiên cứu của riêng bạn và đảm bảo tuân thủ luật pháp và quy định của địa phương.




