最新新闻
为您推荐

以太坊对Bybit式盗窃的修复方案还需一年才能推出,且无法防范2026年的大多数黑客攻击

作者Hannah CollymoreHannah Collymore 3 分钟阅读
以太坊对Bybit式盗窃的修复方案还需一年才能推出,且无法防范2026年的大多数黑客攻击
  • 以太坊提议的交易断言本可阻止价值15亿美元的Bybit黑客攻击和5040万美元的Aave事件。
  • EIP-7906将强制执行交易后规则,但预计要到2027年才会推出。
  • 该防御措施无法阻止涉及被盗密钥或可重写规则的受损签名者的攻击。

 

以太坊基金会已确定了一种协议级防御措施,本可发现价值15亿美元的Bybit盗窃案和5000万美元的Aave交换灾难。 

然而,基金会表示该解决方案将在2027年之前不会推出。它还补充说,即使该方案已经可用,也无法阻止导致2026年大部分损失的盗钥和社会工程攻击。

链在交易运行后强制执行的一条规则

在 一篇 于10月5星期一发布,基金会的 万亿美元安全倡议 讨论了“原生交易断言如何在当前防御失效时保护用户,以及其背后的设计选择。”

The 万亿美元安全倡议 于5月成立,是一项旨在提升以太坊安全的生态系统举措。

现有惯例是签名用于授权请求,但结果取决于请求在执行时遇到的代码和状态。

这意味着在以太坊上,系统会执行已授权的操作,而不会检查结果是否符合预期。

这正是基金会希望填补的空白,其认为断言(assertion)是解决方案。该机制允许账户检查交易实际执行的内容,通过比较余额(即起始余额与最终余额)、存储状态以及事件,并与预设规则进行比对。如果规则校验失败,则回滚整个交易。 

基金会已将 EIP-7906 确定为解决该问题的潜在方案。该提案指出,EIP-7906 在交易末尾添加只读检查,并基于 EIP-8141 中的帧交易模型构建。

意图不匹配与结果不匹配

基金会将签名导致的损失分为两类。第一类是意图不匹配,即用户批准了与其原本认为不同的内容。 

一个典型的例子是Bybit事件,其签名界面被篡改。这导致Bybit的签名者批准了对Safe实现合约的替换操作。 

此次攻击背后的黑手——与朝鲜有关联的Lazarus Group( Lazarus 集团)——盗取了约40万枚ETH。

以太坊基金会表示,如果有一条禁止该合约变更的既定规则,就可以撤销这一操作。

被指出的第二种签名丢失情况是:签名请求本身是诚实的,但最终结果仍然出错。 

基金会用来描述此类丢失的案例研究是Aave事件:在2026年3月,一名用户通过Aave界面中的CoW Swap小部件,将价值5040万美元的aEthUSDT兑换成了价值约3.6万美元的aEthAAVE。 

过时的Gas上限拒绝了报价更优的选项,而胜出的求解器未能执行交易。这使得最差的路线成为唯一选择。设置最低可接受输出值的断言机制,无论界面发出何种警告,都能阻止该交易。

防御的边界在哪里?

CertiK报告称,2026年上半年加密货币安全事件导致损失达13.2亿美元。据TRM Labs称,与朝鲜相关的组织造成了约三分之二的这些损失。

TRM Labs还发现,基础设施和运营方面的漏洞约占事件的15%,但导致了近76%的资金损失。

对于这些案例而言,断言(Assertions)的作用微乎其微。一个例子是Drift漏洞,该漏洞导致2.85亿美元损失。造成该漏洞的原因是一次长达六个月的社交工程攻击,导致贡献者的机器被入侵。

另一个例子是 Bitget的387.5百万美元 9月损失,源于被盗的热钱包密钥。基金会承认这一限制:规则只有在源自独立批准的意图或攻击者无法篡改的既定政策时才有效。持有密钥的对手也会签署该断言。

Hegotá,以及可能延后的时间线

EIP-8141作为帧交易的基础,已计划纳入Hegotá升级。然而,EIP-7906在Hegotá元提案中仅达到“考虑纳入”阶段。截至目前,尚未确认。

基金会最新的文章增加了EIP-7906获得确认的可能性。

如果您正在阅读这篇文章,说明您已经领先一步。请继续通过我们的通讯保持关注。

常见问题

什么是原生交易断言?

它们是以太坊的一项提议功能,以 EIP-7906 的形式起草,允许链上代码在交易运行后检查其完整的净状态变更集,并在这些变更违反已签署的规则(例如最低接收金额或禁止新授权)时回滚该交易。

断言能否阻止 Bybit 被黑客攻击?

根据以太坊基金会的说法,原则上可以:如果要求 Bybit 的 Safe 实现合约保持不变,那么 Lazarus 于 2025 年 2 月 21 日盗取约 400,000 ETH 的交易将被回滚,前提是该规则来自攻击者无法更改的来源。

EIP-7906 何时能上线?

最早也要到 2027 年。EIP-7906 目前仅处于“考虑纳入”阶段,属于 Hegotá 升级的一部分,但尚未确认,可能会被推迟到下一次升级;而其基础层 EIP-8141 已计划纳入 Hegotá 升级。

分享本文

免责声明。 所提供的信息不构成交易建议。Cryptopolitan.com 对基于本页信息进行的任何投资不承担任何责任。我们强烈建议在做出任何投资决策之前进行独立研究或咨询合格的专业人士。

Hannah Collymore

Hannah Collymore

汉娜是一位作家兼编辑,在加密货币领域拥有近十年的博客写作和活动报道经验。在Cryptopolitan,汉娜负责新闻板块,报道和分析DeFi、RWA、加密货币监管、AI和前沿科技行业的最新发展。她毕业于阿卡迪亚大学,获得工商管理学位。

更多新闻…