새로운 이더리움 기능, 출시 몇 주 만에 14만 6천 달러 피싱 절도 사건에서 악용

- EIP-7702로 업그레이드된 이더리움 지갑이 Inferno Drainer의 피싱 공격으로 14만 달러 이상을 손실.
- 이더리움의 새로운 계정 추상화 기능이 이제 피싱 공격에 취약해졌다.
- 보안 전문가들은 암호화폐 사용자가 새로운 위협 벡터로부터 자신을 보호하는 방법을 조언합니다.
EIP-7702 스마트 계정으로 업그레이드된 이더리움 지갑이 피싱 사기꾼들에게 다양한 밈코인 14만 6,551달러를 잃었습니다. 블록체인 보안 기업 스캠 스니퍼는 이 사건을 보고하며, 자금이 악의적인 일괄 거래를 통해 훔쳐졌다고 밝혔습니다.
해당 에 따르면, 피해자 0xc6d289d는 악의적인 일괄 거래에 서명하여 공격자들이 자금을 빼갈 수 있도록 했습니다. 사기꾼들은 0xC83De81A와 0x33dAD2b를 사용하여 공격을 실행했습니다.
사건 이후, 사이버 보안 전문가 위 시안은 피싱 공격이 매우 창의적이라고 지적하고 사건 배후의 인기 피싱 그룹인 인페르노 드레이너를 확인했습니다. 이 그룹은 이전에 해체를 공표했지만, 체크 포인트 리서치의 최근 보고서에 따르면 해당 멀웨어는 여전히 활발히 사용 중이며 지난 6개월 동안 900만 달러 이상의 암호화폐 자산을 훔치는 데 사용되었습니다.
블록체인 보안 기업 슬로우 미스트의 창립자 시안은 사기꾼들이 외부 소유 계정(EOA) 주소를 피싱 주소로 전환하지 않았다고 지적했습니다. 대신 그들은 메타마스크 EIP-7702 위임자를 사용하여 일괄 승인 피싱과 토큰 절도를 완료했습니다.
그가 말했습니다:
“조금 창의적이라는 제 말은, 이번에는 사용자의 EOA 주소가 피싱을 통해 7702 계약 주소로 전환되지 않았다는 것입니다. 즉, 위임된 주소가 피싱 주소가 아니라 며칠 전 존재하던 메타마스크: EIP-7702 위임자 Ox63c0c19a2라는 것입니다.”
이로 인해 이번 사건은 이전의 EIP-7702 기능 악용 시도보다 더욱 복잡해졌습니다. 이 메커니즘을 통해 공격자는 피해자 주소에서 훔칠 토큰을 선택할 수 있었습니다. 시안은 이것이 피싱 갱단이 사용자의 자금을 훔치기 위해 새로운 창의적인 방법을 계속 찾고 있음을 보여준다고 덧붙였습니다. 따라서 암호화폐 사용자는 자산을 잃지 않도록 주의해야 합니다.
공격자가 어떻게 사용자의 지갑을 침해할 수 있었는지에 대해, 그는 설명했습니다. 피해자는 피싱 웹사이트를 방문하여 부주의하게 해당 작업을 승인했을 가능성이 높다고 합니다.
EIP-7702을 악용하는 피싱 사기꾼
이번 사건은 몇 주 전에 펙트라 업그레이드와 함께 도입된 EIP-7702 계정 추상화 기능의 보안에 대한 더 많은 의문을 제기합니다. 도입 이후 많은 사람들이 이를 채택했으며, 윈터무트 리서치의 Dune Analytics 데이터에 따르면 48,000개 이상의 위임이 이루어졌습니다.
이 기능은 이더리움 사용자가 외부 소유 계정(EOA)의 스마트 계약 지갑 기능을 일시적으로 활성화하기 위해 실행하려는 코드가 있는 주소로 통제를 위임할 수 있게 합니다.
일반적으로 EOA는 가스 스폰서십, 대체 인증, 트랜잭션 일괄 처리 등의 기능이 없는 기본 이더리움 계정입니다. 이러한 기능으로 사용자는 동일한 기본 계정에서 향상된 경험을 얻습니다.
그러나 사용자 경험을 개선하기 위해 고안된 것이 이제 사용자를 새로운 위험에 노출시키고 있습니다. 승인된 7702 위임자 중 상당수가 사용자의 자금을 훔치는 악성 계약이며, Dune Analytics 데이터는 175개 위임 계약 중 36.3%를 범죄로 태그했습니다.
GoPlus 보안에 따르면, 영향을 받는 EOA로 전송된 자금은 자동으로 사기범의 주소로 리디렉션됩니다. 이를 통해 피싱 공격자는 감염된 주소로 향해야 할 자금을 탈취할 수 있습니다.
피싱 사기로부터 자신을 보호할 것을 촉구
한편, 새로운 위협 벡터의 등장으로 전문가들은 암호화폐 사용자의 경계심을 강화할 것을 촉구했습니다. Xian은 사용자가 토큰의 비정상적인 승인 여부를 확인하고 피싱 주소로 위임하지 않았는지 반드시 확인해야 한다고 지적했습니다.
그는 블록 브라우저에서 승인 기록을 확인하고 EIP-7702를 지원하는 지갑으로 전환하여 해당 승인을 취소함으로써 이를 확인할 수 있다고 조언했습니다.

최고의 이더리움 지갑인 메타마스크도 스마트 계약 계정으로 지갑을 업그레이드해야 하는 외부 링크나 이메일을 클릭하지 않도록 사용자에게 경고했습니다. 지갑의 팝업 창에는 스마트 계정으로 전환하라는 프롬프트가 지갑 내에서만 표시될 것이라고 명시되어 있습니다.
웹3 보안 기업 고플러스는 승인 주소 확인, 계약 소스 코드 검증, 비오픈 소스 계약에 대한 주의 등 중요한 안전 조치도 강조했습니다.
이 글을 읽고 계신다면, 이미 앞서 나가고 있습니다. 뉴스레터로 그 위치를 유지하세요.
면책 조항. 제공된 정보는 투자 조언이 아닙니다. Cryptopolitan.com 본 페이지에 제공된 정보를 바탕으로 이루어진 투자에 대해 어떠한 책임도 지지 않습니다. 투자 결정을 내리기 전에 반드시 독립적인 조사나 자격을 갖춘 전문가의 상담을 강력히 권장합니다.
















