Skip to content
e-Valiuta.lt
  • Prekyba
  • Straipsniai
  • Naujienos
Get Started
e-Valiuta.lt

Užpuolikai paskatino 63 % ankstyvo naujosios Ethereum išmaniosios piniginės funkcijos naudojimo

ByAdministratorius 2026-08-21

„Ethereum“ spartusis klavišas į išmaniosios piniginės elgseną atsirado su nauja pasitikėjimo problema: piniginė gali padaryti įprastą adresą programuojamą neperkeliant vartotojo išteklių, o deleguotas kodas įgyja galią veikti su tos paskyros įgaliojimais.

USENIX Security ’26 paskelbtame recenzuojamame tyrime nustatyta, kad su užpuolikais susijusios sutartys buvo susijusios su 2 322 548 iš 3 664 166 EIP-7702 autorizacijos operacijų, kurios buvo stebimos septyniose grandinėse iki 2025 m. liepos 15 d. Tai sudaro 63 % istorinių operacijų apimties tyrėjų duomenų rinkinyje.

Autoriai santykinai nedidelį kenkėjiškų sutarčių rinkinį susiejo su pakartotiniais leidimais ir apibūdino tam tikrą užpuolikų kontroliuojamą veiklą kaip tikėtiną praktiką arba koncepcijos įrodymo testavimą ankstyvame tiriamajame etape.

Skaičius matuoja sandorius, o skirtingas piniginės paplitimas ir dabartinis 2026 m. atakų dažnis nepatenka į tyrimo sritį.

Kodėl užpuolikai dominavo ankstyvųjų leidimų skaičiuje

„Ethereum“ suaktyvino „Pectra“, įskaitant EIP-7702, 2025 m. gegužės 7 d. Galutinėje specifikacijoje buvo įdiegta 4 tipo operacija, leidžianti išoriškai priklausančiai paskyrai nustatyti diegto sutarties kodo rodyklę.

Adresas išlieka toks pat, pirminis privatus raktas išlaiko valdymą, o skambučiai į paskyrą gali vykdyti deleguotą kodą paskyros kontekste.

Toks dizainas gali suteikti įprastų piniginės funkcijų, susijusių su išmaniosiomis paskyromis, įskaitant paketinius skambučius ir remiamas operacijas, nepriverčiant vartotojo pereiti į naują adresą. Tai taip pat paverčia delegavimo tikslą piniginės infrastruktūra.

Buggy arba priešiškas kodas gali turėti galimybę atlikti patvirtinimus, pervedimus ir paraiškų skambučius kaip paskyrą.

Jame teigiama, kad programos neturėtų prašyti naudotojų savavališkų įgaliojimų parašų, nes nėra saugios bendrosios sąsajos, skirtos vartotojams įvertinti kodą su neribota prieiga prie paskyros. Tikimasi, kad piniginės patikrins įgyvendinimą.

Užpuolikai gali paruošti įgaliojimo laukus už grandinės ribų ir paprašyti aukos pasirašyti, o piniginė gali sumažinti sprendimą iki aukšto lygio paskyros atnaujinimo raginimo, o užmaskuoti sutarties adresą arba kodą gaunančią instituciją.

Protokolas patikrina paskyros savininko parašą, o piniginė vis tiek turi nustatyti, ar pasirinktas kodas vertas kontrolės.

Susiję skaitymai

Kripto investuotojas praranda 1 mln. USD dėl „Uniswap“ sukčiavimo, pasinaudodamas „Ethereum“ EIP-7702

Tyrėjai išanalizavo daugiau nei 22,8 milijardo istorinių operacijų Ethereum, Binance Smart Chain, Polygon, Optimism, Arbitrum, Base ir Gnosis.

Remdamiesi šiais duomenimis, jie ištyrė 3 664 166 EIP-7702 leidimus per atjungimą ir naudojo operacijų filtrus, baitų kodų analizę ir rankinę peržiūrą, kad nustatytų 924 kenkėjiškas sutartis. Jie priskyrė 793 atakoms, nukreiptoms į EOA, 124 kaip pagal sutartį taikomą paskyrą ir septynias kaip sudėtines atakas.

Studijų priemonė Ką užfiksuoja
3 664 166 leidimai Istorinės EIP-7702 operacijos septyniose grandinėse iki 2025 m. liepos 15 d
2 322 548 įgaliojimai arba 63 proc. Istorinės operacijos, susijusios su kenkėjiškomis EOA taikomomis sutartimis
924 kenkėjiškos sutartys Tyrėjų metodu aptiktas ir rankiniu būdu peržiūrėtas rinkinys
2,36 mln Aptiktas realizuotas praradimas trijose atakų kategorijose
Apie 10,14 mln Galimas poveikis atskirame senosios sutarties pogrupyje
EIP-7702 rizikos žemėlapyje rodomi 63 % leidimų, 2,36 mln. USD aptiktų nuostolių ir 10,14 mln. USD galimas poveikis.

Straipsnyje teigiama, kad kenkėjiškos sutartys buvo pakartotinai naudojamos neproporcingai, todėl operacijų skaičius gali padidėti daug greičiau nei atskirų sutarčių ar paveiktų vartotojų skaičius. Jaunoje autorizacijos rinkoje ta pasikartojanti užpuoliko veikla turėjo pernelyg didelį poveikį vardikliui.

Dienos trumpas

Signalas prieš triukšmą.

Pradėkite savo dieną su kriptovaliutų istorijomis, kurios juda rinkose, kurias iššifravo CryptoSlate redaktoriai.

Vienas el. Viskas, kas svarbu.

Nemokama prisijungti. Atsisakyti prenumeratos bet kuriuo metu.

Oi, panašu, kad kilo problema. Bandykite dar kartą.

Jūs esate sąraše. Kitas jūsų kasdienis trumpas pranešimas yra pakeliui.

Užpuolikai rado pakartojamą kelią į paskyros lygio instituciją, kol piniginės patikėjimo sprendimą nepadarė taip įskaitomai ir suvaržytam, kaip ir jo perteikiama galia.

Rizika siekia ne tik užgrobtas pinigines

Tyrimas išmatavo 2 362 848,76 USD realius nuostolius visose trijose atakų kategorijose. Atskira sąmata apėmė senesnes sutartis, kurių gynyboje buvo daroma prielaida, kad programuojamų EOA negali būti.

EIP-7702 pažeidžia seną prielaidą, kad msg.sender == tx.origin patikimai identifikuoja paprastą EOA arba blokuoja pagal sutartį vykdomą elgesį.

Tyrėjai nustatė 967 aktyvių Ethereum kontraktų pogrupyje, naudodami šį čekį kaip greitosios paskolos apsaugą, ir apskaičiavo, kad apie 10,1 mln. USD turtui gresia didelė rizika.

Aptikta vagystė sudarė apie 2,36 mln. USD, taigi, 10,14 mln. USD yra turtas, atskleistas remiantis gynybine prielaida, kuris nebelaikomas.

Tyrėjai pastebėjo, kad užpuolikai po atakos perjungia paskyras į gerybinį kodą, todėl tik dabartinės būsenos stebėjimas tapo nepatikimas. Jie taip pat rado 500 specialių nulinio delegavimo tikslų be įdiegto kodo.

Iš anksto apskaičiuotas CREATE2 adresas gali gauti kodą vėliau, pakeisdamas tai, ką paskyra vykdo, o įrašytas tikslas išliks toks pat.

Dėl šių modelių autorizavimo istorija yra saugumo ribos dalis. Piniginės ir stebėjimo įrankiai turi atsiminti, kur anksčiau buvo nurodyta paskyra, įvertinti deleguoto kodo pakeitimus ir nepanaudotą tikslą laikyti neišspręstu, o ne nekenksmingu.

Autorių taisyklės gali praleisti kenkėjiškas sutartis, kol pasirengimo sandoriai tampa matomi arba atakos naudojant naujas sąsajas, kurios neapima metodo. 924 sutartys yra aptiktas ir rankiniu būdu patikrintas rinkinys, o visa piktnaudžiavimo visata lieka nežinoma.

Saugus numatytasis elgesys prasideda nuo to, kad delegavimas yra piniginės valdomas diegimo sprendimas. Po studijų ethereum.org gairėse reikalaujama įtraukti delegavimo sutartis į baltąjį sąrašą, aiškiai nurodant tikslą, vengti savavališko perdavimo aparatinės įrangos piniginėse ir pasikliauti audituotais diegimais.

Paskyros abstrahavimo piniginės galimybės pasiūlymas nukreiptas ta pačia kryptimi, reikalaujantis griežto gerai žinomų, viešai audituotų išmaniųjų paskyrų diegimų sąrašo. Šie dokumentai neįvertina, kaip nuosekliai gamybinės piniginės tai priėmė.

Programos turėtų paprašyti joms reikalingos funkcijos ir palikti paskyros diegimą piniginei. Norėdami gauti patvirtinimą ir apsikeitimą vienu srautu, dabartinės „Ethereum Foundation“ gairės nukreipia kūrėjus į piniginės sąsają, pvz., ERC-5792.

Tada piniginė gali pasirinkti EIP-7702, ERC-4337 ar kitą paskyros sistemą, neprašant vartotojo patvirtinti programos pasirinkto žemo lygio delegavimo kodo.

Dabartinėse rekomendacijose rekomenduojama pasirašyti inicijavimo parametrus arba apriboti sąranką iki ERC-4337 EntryPoint, uždarant priekinį kelią, kuriame užpuolikas pakeičia savo reikšmes.

Tyrimas nustatė susijusį gedimo režimą sename piniginės kode: kūrėjai nebepaleidžiami, kai paskyra perduodama pagal esamą sutartį, todėl nuosavybės teisė gali likti nenustatyta ir gali būti pareikšta iš išorės.

Gerybinė srovės žymeklis negali ištrinti kenkėjiškos istorijos, o taikinys be kodo gali pradėti elgtis vėliau. Piniginėms reikalingi patvarūs prieigos teisės įrašai, aiškūs įspėjimai, kai pasikeičia delegavimas, ir naudotojams suprantamas pašalinimo kelias.

Kad EIP-7702 piniginės programavimas būtų saugus pagal numatytuosius nustatymus, reikia, kad piniginės delegavimą traktuotų kaip paskyros valdymo plokštumos įdiegimą: apribotų, kas gali to užklausti, atskleisti, kas tiksliai valdys paskyrą, patikrinti, kaip ji inicijuojama, ir toliau stebėti, kai pasikeičia žymeklis.

Navigacija tarp įrašų

Previous Previous
BTCS naudojo „Ethereum“, kad grąžintų „Aave“ skolą, o antrąjį ketvirtį baigė tik 317 000 USD grynaisiais
NextContinue
Staigus 22 % XRP ralis sukelia priverstinį trumpalaikį pirkimą visoje rinkoje, paskatindamas XRP atsparumo atsiradimui arba lūžimui bandymą.

Similar Posts

  • „Ethereum“ tyrėjai stengiasi užpildyti zkEVM saugumo spragą iki gruodžio mėn
    cryptoslate

    „Ethereum“ tyrėjai stengiasi užpildyti zkEVM saugumo spragą iki gruodžio mėn

    ByAdministratorius 2026-08-22

    Ethereum’s better.codes konkursas dabar matuoja kriptografinio įrodymo spragą, kurią tyrėjai gali pulti iš abiejų pusių. Rugpjūčio 21 d. 15:44:47 UTC tiesioginiame pirmaujančiųjų sąraše buvo rodomas 63,99 bitų žemesnis sertifikatas ir 116,13 bitų viršutinis koalaIRS12 sertifikatas. Du rezultatai paliko 52,14 bitų neišspręstų po devynių reklamuotų pasiūlymų iš septynių sprendėjų. KoalaIRS12 yra fiksuotų parametrų profilis, skirtas Reed-Solomon…

    Read More „Ethereum“ tyrėjai stengiasi užpildyti zkEVM saugumo spragą iki gruodžio mėnContinue

  • Antrojo ketvirčio Bitcoin išpardavimas suskaidė Volstritą, nes bankai pirko, rizikos draudimo fondai apkarpė ir valdė valstybės
    cryptoslate

    Antrojo ketvirčio Bitcoin išpardavimas suskaidė Volstritą, nes bankai pirko, rizikos draudimo fondai apkarpė ir valdė valstybės

    ByAdministratorius 2026-08-19

    Antrąjį ketvirtį Bitcoin sumažėjo 14,2%, o institucinių Bitcoin ETF akcijų paketas per tą patį laikotarpį padidėjo 7,5% ir pakilo nuo 498 389 iki 535 723 BTC ekvivalento. Šį padidėjimą lėmė mažiau institucijų, o pranešimų apie Bitcoin pozicijas skaičius per 13F paraiškas sumažėjo maždaug 6,8 % nuo maždaug 2 000 iki 1 900. Šie skaičiai yra…

    Read More Antrojo ketvirčio Bitcoin išpardavimas suskaidė Volstritą, nes bankai pirko, rizikos draudimo fondai apkarpė ir valdė valstybėsContinue

  • Dvynių biržos pajamos sumažėjo 38%, nes antrojo ketvirčio EBITDA nuostolis pasiekė 74 mln.
    cryptoslate

    Dvynių biržos pajamos sumažėjo 38%, nes antrojo ketvirčio EBITDA nuostolis pasiekė 74 mln.

    ByAdministratorius 2026-08-14

    Gemini antrojo ketvirčio pajamos išaugo, nes plečiasi jos kreditinių kortelių verslas. Tačiau pagrindinė birža susitraukė, o veiklos sąnaudos ir nuostoliai išliko didesni nei praėjusiais metais po restruktūrizavimo, dėl kurio buvo atleista apie 200 darbo vietų. Remiantis rugpjūčio 13 d. ketvirčio paraiška, bendrovė uždirbo 45,5 mln. USD bendrų pajamų, palyginti su 33,3 mln. USD prieš metus….

    Read More Dvynių biržos pajamos sumažėjo 38%, nes antrojo ketvirčio EBITDA nuostolis pasiekė 74 mln.Continue

  • Bitcoin sumušė lygį, kuris baigėsi 4 iš 5 meškų rinkų
    cryptoslate

    Bitcoin sumušė lygį, kuris baigėsi 4 iš 5 meškų rinkų

    ByAdministratorius 2026-09-04

    Rugsėjo 3 d. Bitcoin dienos kaina viršijo 82 000 USD, o tai viršijo 50 savaičių slenkamąjį vidurkį, kuris, anot Galaxy Research, pažymėjo galutinę keturių iš penkių Bitcoin palyginamų užbaigtų meškų rinkų pabaigą. „Galaxy“ signalui reikia kas savaitę uždaryti virš šios linijos, o rugsėjo 3 d. tai įvyko gerokai prieš savaitės uždarymą. Istorinis signalas su viena…

    Read More Bitcoin sumušė lygį, kuris baigėsi 4 iš 5 meškų rinkųContinue

  • Kasdien kriptovaliutų naudotojai susiduria su mėnesinėmis mokesčių sąskaitomis už bendrą turto vertę, jei padengti brokeriai nesugeba surinkti pagal naujas Ilinojaus taisykles
    cryptoslate

    Kasdien kriptovaliutų naudotojai susiduria su mėnesinėmis mokesčių sąskaitomis už bendrą turto vertę, jei padengti brokeriai nesugeba surinkti pagal naujas Ilinojaus taisykles

    ByAdministratorius 2026-08-23

    Ilinojaus 0,2 % skaitmeninio turto mokestis, kurį planuojama pradėti 2027 m. sausio 1 d., dabar susiduria su dar vienu pramonės skundu, nes brokeriai ruošiasi rinkliavai, susietai su klientų turto verte, o ne nuo pelno ar paslaugų mokesčiais. „Blockchain Association“ ir „Crypto Council for Innovation“ nurodė, kad rugpjūčio 21 d. pateikė skundą Sangamono apygardos Septintosios teismų…

    Read More Kasdien kriptovaliutų naudotojai susiduria su mėnesinėmis mokesčių sąskaitomis už bendrą turto vertę, jei padengti brokeriai nesugeba surinkti pagal naujas Ilinojaus taisyklesContinue

  • Ši akcinė bendrovė atsisakė saulės energijos už 5 milijonų dolerių Bitcoin statymą, dabar ji turi tik 166 000 USD grynųjų
    cryptoslate

    Ši akcinė bendrovė atsisakė saulės energijos už 5 milijonų dolerių Bitcoin statymą, dabar ji turi tik 166 000 USD grynųjų

    ByAdministratorius 2026-08-17

    „Sono Group“ perėjimas prie „Bitcoin“ turinčio iždo atidengia didelę finansinę įtampą restruktūrizuotos įmonės šerdyje. Buvusi antrinė saulės energijos dukterinė įmonė dabar buvo nutraukta, todėl patronuojanti įmonė pirmąjį 2026 m. pusmetį negavo nulinių pajamų. Vietoj to, „Sono“ savo išlikimą susiejo tik su skaitmeniniu turtu. Tačiau rugpjūčio 14 d. 10-Q formos paraiška atskleidžia ryškų likvidumo neatitikimą: birželio…

    Read More Ši akcinė bendrovė atsisakė saulės energijos už 5 milijonų dolerių Bitcoin statymą, dabar ji turi tik 166 000 USD grynųjųContinue

Parašykite komentarą Atšaukti atsakymą

El. pašto adresas nebus skelbiamas. Būtini laukeliai pažymėti *

© 2026 e-Valiuta.lt - WordPress Theme by Kadence WP

Facebook FacebookLinkedin LinkedinYouTube YouTubeInstagram Instagram
  • Prekyba
  • Straipsniai
  • Naujienos