Your bank is using your money. You’re getting the scraps.WATCH FREE

Срочная угроза безопасности: EIP-7702 Pectra от Ethereumуже заражен фишинговыми атаками

В этом посте:

  • По данным протокола разведки безопасности GoPlus, мошенники проникли в обновление EthereumEIP-7702 Pectra. 
  • Атака использует доверие пользователей к обновлению Pectra.
  • Служба безопасности рекомендует соблюдать меры безопасности, например, проявлять особую осторожность и никогда полностью не доверять ссылкам на электронную почту/URL для авторизации 7702.

После активации обновления Pectra 7 мая многие пользователи поспешили включить смарт-аккаунты EIP-7702, не подозревая о связанных с этим рисках. 

Это обновление позволяет внешним счетам (EOA) временно выполнять функции смарт-trac, делегируя управление посредством подписанного сообщения. Хотя эта функция улучшает пользовательский опыт, EIP-7702 также подвергает пользователей новым рискам безопасности, требующим срочного внимания.

Предположительно, делегат Top 7702 — это фишинговая афера

По данным GoPlus Security, данные bundlebear.com в сети выявили более 10 тыс. адресов, использующих смарт-аккаунты.

Срочная угроза безопасности: EIP-7702 Pectra от Ethereumуже заражен фишинговыми атаками
GoPlus обнаружила, что после того, как пользователи авторизуют вредоносный адрес делегатора, все ETH, переведенные на их счет,maticперенаправляются на адрес мошенника. Источник: GoPlus Security

Используя декомпиляцию кодаtrac, GoPlus обнаружила, что как только пользователи авторизуют вредоносный делегатор с адресом 0x930fcc37d6042c79211ee18a02857cb1fd7f0d0b, любой ETH, переведенный на их счет,maticперенаправляется на адрес мошенника.

После анализа кода было выявлено, что после авторизации все ETH автоматически перенаправляются на мошеннический кошелек 0x000085bad, что былоdentкак сложный механизм кражи.

Срочная угроза безопасности: EIP-7702 Pectra от Ethereumуже заражен фишинговыми атаками
Все ETH, переведенные на кошельки жертв, автоматически перенаправляются на мошеннический кошелёк 0x000085bad. Источник: GoPlus Security

Очевидно, мошенник пользуется доверием пользователей к Pectra . Хотя угроза весьма реальна, некоторые ведущие кошельки, такие как MetaMask, смогли безопасно интегрировать EIP-7702.

Служба безопасности GoPlus настоятельно рекомендует пользователям, желающим оставаться в безопасности, доверять только интерфейсам кошелька для функций 7702 и считать любые внешние ссылки или электронные письма с просьбами об обновлении смарт-аккаунта мошенничеством.

См. также:  США и Вьетнам стремятся укрепить отношения во время визита Блинкена.

Все согласны с тем, что EIP-7702 сотворит чудо для пользовательского опыта Ethereumи гибкости транзакций, но крайне важно сохранять бдительность и никогда не авторизоваться по внешним ссылкам. Служба безопасности GoPlus предупреждает: если кто-то подталкивает вас к «обновлению» вне вашего кошелька, это на 100% мошенничество.

Другие рекомендуемые меры безопасности включают в себя отказ от использования ссылок электронной почты/URL для авторизации 7702, постоянную проверку исходного кодаtrac, особую осторожность сtracс закрытым исходным кодом и тщательную проверку адресов авторизации.

Аппаратные кошельки тоже не безопаснее

До обновления Pectra аппаратные кошельки считались более безопасными. Но, по словам Егора Рудицы, исследователя блокчейна в Hacken, это уже не так.

Рудица утверждает, что аппаратные кошельки теперь подвержены такому же риску, как и горячие, с точки зрения подписи вредоносных сообщений. «Если это сделать, все средства исчезнут в мгновение ока», — сказал он.

Хотя существуют способы обеспечения безопасности, все они требуют бдительности со стороны пользователей.

«Пользователи не должны подписывать сообщения, которые им непонятны», — посоветовал Рудица. Он также призвал разработчиков кошельков чётко предупреждать пользователей, когда им предлагают подписать сообщение о делегировании.

См. также:  Исследование показывает, что Bitcoin в Великобритании стремительно приближается к 16 миллионам.

Пользователям следует быть особенно осторожными с новыми форматами делегирования подписей, представленными в EIP-7702, поскольку они несовместимы с существующими стандартами EIP-191 или EIP-712. Эти сообщения часто выглядят как простые 32-байтовые хеши и могут обходить стандартные предупреждения кошелька.

«Если сообщение содержит одноразовый код вашей учётной записи, оно, вероятно, напрямую влияет на вашу учётную запись», — предупредил Усман. «Обычные сообщения о входе в систему или офчейн-обязательства обычно не содержат одноразовый код».

Хуже того, EIP-7702 допускает подписи с chain_id = 0, что означает, что подписанное сообщение можно воспроизвести в любой цепочке, совместимой Ethereum. Это означает, что его можно использовать где угодно.

По сравнению с аппаратными кошельками, кошельки с мультиподписью остаются более безопасными после Pectra благодаря необходимости наличия нескольких подписантов. Одноключевые кошельки, как аппаратные, так и иные, должны будут внедрить новые инструменты анализа подписей и маркировки уязвимостей для предотвращения потенциальной эксплуатации.

Самые умные криптоаналитики уже читают нашу рассылку. Хотите присоединиться? Вступайте в их ряды .

Поделиться ссылкой:

Предупреждение. Предоставленная информация не является торговой рекомендацией. Cryptopolitan не несет ответственности за любые инвестиции, сделанные на основе информации, представленной на этой странице. Мы настоятельно tron провести независимое dent и/или проконсультироваться с квалифицированным специалистом, прежде чем принимать какие-либо инвестиционные решения.

Самые читаемые

Загрузка самых читаемых статей...

Будьте в курсе новостей криптовалютного рынка, получайте ежедневные обновления на свою электронную почту

Выбор редактора

Загрузка статей, выбранных редактором...

- Криптовалютная рассылка, которая поможет вам быть в курсе событий -

Рынки быстро меняются.

Мы двигаемся быстрее.

Подпишитесь на Cryptopolitan Daily и получайте своевременные, точные и актуальные аналитические материалы о криптовалютах прямо на свою электронную почту.

Присоединяйтесь прямо сейчас и
ничего не пропустите.

Заходите. Получайте достоверную информацию.
Опережайте события.

Подпишитесь на CryptoPolitan