ULTIME NOTIZIE
SELEZIONATO PER TE

La correzione di Ethereum per i furti di tipo Bybit è prevista tra un anno e non copre la maggior parte degli attacchi del 2026

DiHannah CollymoreHannah Collymore 3 min di lettura
La correzione di Ethereum per i furti di tipo Bybit è prevista tra un anno e non copre la maggior parte degli attacchi del 2026
  • Le assertioni sulle transazioni proposte da Ethereum avrebbero potuto bloccare il furto da 1,5 miliardi di dollari di Bybit e l'incidente Aave da 50,4 milioni di dollari.
  • L'EIP-7906 imporrebbe regole post-transazione, ma non si prevede che venga rilasciato prima del 2027.
  • La difesa non può fermare gli attacchi che coinvolgono chiavi rubate o firmatari compromessi in grado di riscrivere le regole.

 

La Fondazione Ethereum ha identificato una difesa a livello di protocollo che avrebbe potuto rilevare il furto da 1,5 miliardi di dollari di Bybit e il disastro dello swap Aave da 50 milioni di dollari. 

Tuttavia, la Fondazione afferma che la soluzione non sarà disponibile prima del 2027. Ha anche aggiunto che, anche se fosse già stata disponibile, non avrebbe fermato gli attacchi con chiavi rubate e ingegneria sociale che hanno causato la maggior parte delle perdite del 2026.

Una regola applicata dalla catena dopo l'esecuzione della transazione

In un blog pubblicato lunedì 5 ottobre, della Fondazione Iniziativa di Sicurezza Trillion Dollar ha discusso di come “le assertioni native sulle transazioni potrebbero proteggere gli utenti dove le difese attuali falliscono, e le scelte progettuali alla base.”

Il Iniziativa di Sicurezza Trillion Dollar è stata istituita a maggio come sforzo dell'ecosistema per migliorare la sicurezza di Ethereum.

La prassi consolidata prevede che una firma autorizzi una richiesta; tuttavia, il risultato dipende dal codice e dallo stato in cui la richiesta si trova al momento dell'esecuzione.

Ciò significa per Ethereum che esegue ciò che è stato autorizzato senza verificare se il risultato corrisponda a quanto desiderato.

Questo è il divario che la Fondazione intende colmare, vedendo nelle asserzioni la soluzione. Ciò consente a un account di ispezionare ciò che una transazione ha effettivamente fatto: confronta i saldi (sia iniziale che finale), lo storage e gli eventi rispetto a una regola. Se la regola fallisce, l'intera transazione viene annullata. 

La Fondazione ha identificato EIP-7906 come possibile soluzione al problema. Secondo loro, questa aggiunge un controllo in sola lettura alla fine di una transazione e si basa sul modello delle frame-transaction previsto da EIP-8141.

Disallineamento tra intento e disallineamento tra esito

La Fondazione distingue due tipi di perdite dovute alla firma. Il primo è un disallineamento tra intento, in cui un utente approva qualcosa di diverso da ciò che credeva di stare approvando. 

Un esempio pertinente è l'incidente di Bybit, in cui l'interfaccia di firma era mascherata. Ciò ha portato i firmatari di Bybit ad autorizzare uno swap del contratto di implementazione di Safe. 

Gli autori malevoli identificati dietro l'attacco, il gruppo Lazarus legato alla Corea del Nord, hanno rubato circa 400.000 ETH.

La Fondazione Ethereum ha dichiarato che una regola permanente che vieta la modifica di tale contratto lo avrebbe ripristinato.

Il secondo tipo di perdita di firme segnalato è quello in cui la richiesta firmata è onesta, ma il risultato finale va comunque storto. 

Lo studio di caso utilizzato dalla Fondazione per descrivere questo tipo di perdita è l'incidente di Aave, in cui un utente ha convertito 50,4 milioni di $aEthUSDT in circa 36.000 $aEthAAVE tramite il widget CoW Swap sull'interfaccia di Aave nel marzo 2026. 

Un limite di gas obsoleto ha respinto quotazioni più vantaggiose e un solver vincitore non è riuscito a eseguire l'operazione. Questo ha lasciato il percorso peggiore come unica opzione disponibile. Un'asserzione che impostasse un output minimo accettabile avrebbe bloccato la transazione indipendentemente dall'avviso dell'interfaccia.

Dove si ferma la difesa?

CertiK ha segnalato che 1,32 miliardi di dollari sono andati persi a causa di incidenti di sicurezza nel settore delle criptovalute nel primo semestre del 2026. Secondo TRM Labs, gruppi collegati alla Corea del Nord sono responsabili di circa due terzi di queste perdite.

TRM Labs ha inoltre rilevato che compromissioni infrastrutturali e operative hanno rappresentato circa il 15% degli incidenti, ma quasi il 76% del denaro perso.

Le dichiarazioni non aiutano molto in questi casi. Un esempio è l'exploit di Drift, che ha causato la perdita di 285 milioni di dollari. La causa di tale exploit è stata un'operazione di ingegneria sociale durata sei mesi che ha compromesso i computer dei collaboratori.

Un altro caso è la perdita di $387.5 milioni di Bitget a settembre, derivante da chiavi di hot wallet compromesse. La Fondazione riconosce il limite stesso: una regola è utile solo se deriva da un'intento approvato indipendentemente o da una politica consolidata che l'attaccante non può modificare. Un avversario che detiene le chiavi firma anche l'affermazione.

Hegotá, e una cronologia che potrebbe subire ritardi

EIP-8141, che costituisce la base per le frame-transaction, è programmata per l'aggiornamento Hegotá. Tuttavia, EIP-7906 ha raggiunto solo lo stato di "Considerata per l'inclusione" nella proposta meta di Hegotá. Finora, non è ancora stata confermata.

Il più recente articolo della fondazione aumenta la possibilità che EIP-7906 venga confermato.

I cervelli più intelligenti del crypto leggono già la nostra newsletter. Vuoi unirti a loro? Unisciti a loro.

Domande frequenti

Cosa sono le asserzioni di transazione native?

Sono una funzionalità proposta per Ethereum, redatta come EIP-7906, che consente al codice on-chain di ispezionare l'insieme completo delle modifiche allo stato netto di una transazione dopo la sua esecuzione e di annullarla se tali modifiche violano una regola firmata, come un importo minimo ricevuto o il divieto di nuove approvazioni.

Le asserzioni avrebbero impedito l'hack di Bybit?

Secondo la Fondazione Ethereum, sì in linea di principio: una regola che avrebbe imposto all'implementazione del contratto Safe di Bybit di rimanere invariata avrebbe annullato la transazione utilizzata da Lazarus per rubare circa 400.000 ETH il 21 febbraio 2025, a patto che la regola provenisse da una fonte che l'attaccante non potesse alterare.

Quando potrebbe entrare in vigore l'EIP-7906?

Non prima del 2027, al più presto. L'EIP-7906 è solo "Considerata per l'inclusione" nell'aggiornamento Hegotá e non è ancora confermata; potrebbe essere rimandata all'aggiornamento successivo, mentre la sua base EIP-8141 è già programmata per Hegotá.

Condividi questo articolo

Disclaimer. Le informazioni fornite non costituiscono consulenza finanziaria. Cryptopolitan.com non si assume alcuna responsabilità per eventuali investimenti basati sulle informazioni presenti in questa pagina. Si raccomanda vivamente di effettuare ricerche autonome e/o consultare un professionista qualificato prima di prendere qualsiasi decisione di investimento.

Hannah Collymore

Hannah Collymore

Hannah è una scrittrice e redattrice con quasi un decennio di esperienza nella scrittura di blog e nella copertura di eventi nel settore delle criptovalute. Presso Cryptopolitan, Hannah contribuisce alla pagina delle notizie, riportando e analizzando gli ultimi sviluppi nei settori DeFi, RWA, regolamentazione crypto, intelligenza artificiale e tecnologie emergenti. Si è laureata all'Arcadia University con una laurea in Amministrazione Aziendale.

ALTRE NOTIZIE …