Skip to content
e-Valiuta.lt
  • Prekyba
  • Straipsniai
  • Naujienos
Get Started
e-Valiuta.lt

Užpuolikai paskatino 63 % ankstyvo naujosios Ethereum išmaniosios piniginės funkcijos naudojimo

ByAdministratorius 2026-08-21

„Ethereum“ spartusis klavišas į išmaniosios piniginės elgseną atsirado su nauja pasitikėjimo problema: piniginė gali padaryti įprastą adresą programuojamą neperkeliant vartotojo išteklių, o deleguotas kodas įgyja galią veikti su tos paskyros įgaliojimais.

USENIX Security ’26 paskelbtame recenzuojamame tyrime nustatyta, kad su užpuolikais susijusios sutartys buvo susijusios su 2 322 548 iš 3 664 166 EIP-7702 autorizacijos operacijų, kurios buvo stebimos septyniose grandinėse iki 2025 m. liepos 15 d. Tai sudaro 63 % istorinių operacijų apimties tyrėjų duomenų rinkinyje.

Autoriai santykinai nedidelį kenkėjiškų sutarčių rinkinį susiejo su pakartotiniais leidimais ir apibūdino tam tikrą užpuolikų kontroliuojamą veiklą kaip tikėtiną praktiką arba koncepcijos įrodymo testavimą ankstyvame tiriamajame etape.

Skaičius matuoja sandorius, o skirtingas piniginės paplitimas ir dabartinis 2026 m. atakų dažnis nepatenka į tyrimo sritį.

Kodėl užpuolikai dominavo ankstyvųjų leidimų skaičiuje

„Ethereum“ suaktyvino „Pectra“, įskaitant EIP-7702, 2025 m. gegužės 7 d. Galutinėje specifikacijoje buvo įdiegta 4 tipo operacija, leidžianti išoriškai priklausančiai paskyrai nustatyti diegto sutarties kodo rodyklę.

Adresas išlieka toks pat, pirminis privatus raktas išlaiko valdymą, o skambučiai į paskyrą gali vykdyti deleguotą kodą paskyros kontekste.

Toks dizainas gali suteikti įprastų piniginės funkcijų, susijusių su išmaniosiomis paskyromis, įskaitant paketinius skambučius ir remiamas operacijas, nepriverčiant vartotojo pereiti į naują adresą. Tai taip pat paverčia delegavimo tikslą piniginės infrastruktūra.

Buggy arba priešiškas kodas gali turėti galimybę atlikti patvirtinimus, pervedimus ir paraiškų skambučius kaip paskyrą.

Jame teigiama, kad programos neturėtų prašyti naudotojų savavališkų įgaliojimų parašų, nes nėra saugios bendrosios sąsajos, skirtos vartotojams įvertinti kodą su neribota prieiga prie paskyros. Tikimasi, kad piniginės patikrins įgyvendinimą.

Užpuolikai gali paruošti įgaliojimo laukus už grandinės ribų ir paprašyti aukos pasirašyti, o piniginė gali sumažinti sprendimą iki aukšto lygio paskyros atnaujinimo raginimo, o užmaskuoti sutarties adresą arba kodą gaunančią instituciją.

Protokolas patikrina paskyros savininko parašą, o piniginė vis tiek turi nustatyti, ar pasirinktas kodas vertas kontrolės.

Susiję skaitymai

Kripto investuotojas praranda 1 mln. USD dėl „Uniswap“ sukčiavimo, pasinaudodamas „Ethereum“ EIP-7702

Tyrėjai išanalizavo daugiau nei 22,8 milijardo istorinių operacijų Ethereum, Binance Smart Chain, Polygon, Optimism, Arbitrum, Base ir Gnosis.

Remdamiesi šiais duomenimis, jie ištyrė 3 664 166 EIP-7702 leidimus per atjungimą ir naudojo operacijų filtrus, baitų kodų analizę ir rankinę peržiūrą, kad nustatytų 924 kenkėjiškas sutartis. Jie priskyrė 793 atakoms, nukreiptoms į EOA, 124 kaip pagal sutartį taikomą paskyrą ir septynias kaip sudėtines atakas.

Studijų priemonė Ką užfiksuoja
3 664 166 leidimai Istorinės EIP-7702 operacijos septyniose grandinėse iki 2025 m. liepos 15 d
2 322 548 įgaliojimai arba 63 proc. Istorinės operacijos, susijusios su kenkėjiškomis EOA taikomomis sutartimis
924 kenkėjiškos sutartys Tyrėjų metodu aptiktas ir rankiniu būdu peržiūrėtas rinkinys
2,36 mln Aptiktas realizuotas praradimas trijose atakų kategorijose
Apie 10,14 mln Galimas poveikis atskirame senosios sutarties pogrupyje
EIP-7702 rizikos žemėlapyje rodomi 63 % leidimų, 2,36 mln. USD aptiktų nuostolių ir 10,14 mln. USD galimas poveikis.

Straipsnyje teigiama, kad kenkėjiškos sutartys buvo pakartotinai naudojamos neproporcingai, todėl operacijų skaičius gali padidėti daug greičiau nei atskirų sutarčių ar paveiktų vartotojų skaičius. Jaunoje autorizacijos rinkoje ta pasikartojanti užpuoliko veikla turėjo pernelyg didelį poveikį vardikliui.

Dienos trumpas

Signalas prieš triukšmą.

Pradėkite savo dieną su kriptovaliutų istorijomis, kurios juda rinkose, kurias iššifravo CryptoSlate redaktoriai.

Vienas el. Viskas, kas svarbu.

Nemokama prisijungti. Atsisakyti prenumeratos bet kuriuo metu.

Oi, panašu, kad kilo problema. Bandykite dar kartą.

Jūs esate sąraše. Kitas jūsų kasdienis trumpas pranešimas yra pakeliui.

Užpuolikai rado pakartojamą kelią į paskyros lygio instituciją, kol piniginės patikėjimo sprendimą nepadarė taip įskaitomai ir suvaržytam, kaip ir jo perteikiama galia.

Rizika siekia ne tik užgrobtas pinigines

Tyrimas išmatavo 2 362 848,76 USD realius nuostolius visose trijose atakų kategorijose. Atskira sąmata apėmė senesnes sutartis, kurių gynyboje buvo daroma prielaida, kad programuojamų EOA negali būti.

EIP-7702 pažeidžia seną prielaidą, kad msg.sender == tx.origin patikimai identifikuoja paprastą EOA arba blokuoja pagal sutartį vykdomą elgesį.

Tyrėjai nustatė 967 aktyvių Ethereum kontraktų pogrupyje, naudodami šį čekį kaip greitosios paskolos apsaugą, ir apskaičiavo, kad apie 10,1 mln. USD turtui gresia didelė rizika.

Aptikta vagystė sudarė apie 2,36 mln. USD, taigi, 10,14 mln. USD yra turtas, atskleistas remiantis gynybine prielaida, kuris nebelaikomas.

Tyrėjai pastebėjo, kad užpuolikai po atakos perjungia paskyras į gerybinį kodą, todėl tik dabartinės būsenos stebėjimas tapo nepatikimas. Jie taip pat rado 500 specialių nulinio delegavimo tikslų be įdiegto kodo.

Iš anksto apskaičiuotas CREATE2 adresas gali gauti kodą vėliau, pakeisdamas tai, ką paskyra vykdo, o įrašytas tikslas išliks toks pat.

Dėl šių modelių autorizavimo istorija yra saugumo ribos dalis. Piniginės ir stebėjimo įrankiai turi atsiminti, kur anksčiau buvo nurodyta paskyra, įvertinti deleguoto kodo pakeitimus ir nepanaudotą tikslą laikyti neišspręstu, o ne nekenksmingu.

Autorių taisyklės gali praleisti kenkėjiškas sutartis, kol pasirengimo sandoriai tampa matomi arba atakos naudojant naujas sąsajas, kurios neapima metodo. 924 sutartys yra aptiktas ir rankiniu būdu patikrintas rinkinys, o visa piktnaudžiavimo visata lieka nežinoma.

Saugus numatytasis elgesys prasideda nuo to, kad delegavimas yra piniginės valdomas diegimo sprendimas. Po studijų ethereum.org gairėse reikalaujama įtraukti delegavimo sutartis į baltąjį sąrašą, aiškiai nurodant tikslą, vengti savavališko perdavimo aparatinės įrangos piniginėse ir pasikliauti audituotais diegimais.

Paskyros abstrahavimo piniginės galimybės pasiūlymas nukreiptas ta pačia kryptimi, reikalaujantis griežto gerai žinomų, viešai audituotų išmaniųjų paskyrų diegimų sąrašo. Šie dokumentai neįvertina, kaip nuosekliai gamybinės piniginės tai priėmė.

Programos turėtų paprašyti joms reikalingos funkcijos ir palikti paskyros diegimą piniginei. Norėdami gauti patvirtinimą ir apsikeitimą vienu srautu, dabartinės „Ethereum Foundation“ gairės nukreipia kūrėjus į piniginės sąsają, pvz., ERC-5792.

Tada piniginė gali pasirinkti EIP-7702, ERC-4337 ar kitą paskyros sistemą, neprašant vartotojo patvirtinti programos pasirinkto žemo lygio delegavimo kodo.

Dabartinėse rekomendacijose rekomenduojama pasirašyti inicijavimo parametrus arba apriboti sąranką iki ERC-4337 EntryPoint, uždarant priekinį kelią, kuriame užpuolikas pakeičia savo reikšmes.

Tyrimas nustatė susijusį gedimo režimą sename piniginės kode: kūrėjai nebepaleidžiami, kai paskyra perduodama pagal esamą sutartį, todėl nuosavybės teisė gali likti nenustatyta ir gali būti pareikšta iš išorės.

Gerybinė srovės žymeklis negali ištrinti kenkėjiškos istorijos, o taikinys be kodo gali pradėti elgtis vėliau. Piniginėms reikalingi patvarūs prieigos teisės įrašai, aiškūs įspėjimai, kai pasikeičia delegavimas, ir naudotojams suprantamas pašalinimo kelias.

Kad EIP-7702 piniginės programavimas būtų saugus pagal numatytuosius nustatymus, reikia, kad piniginės delegavimą traktuotų kaip paskyros valdymo plokštumos įdiegimą: apribotų, kas gali to užklausti, atskleisti, kas tiksliai valdys paskyrą, patikrinti, kaip ji inicijuojama, ir toliau stebėti, kai pasikeičia žymeklis.

Navigacija tarp įrašų

Previous Previous
BTCS naudojo „Ethereum“, kad grąžintų „Aave“ skolą, o antrąjį ketvirtį baigė tik 317 000 USD grynaisiais
NextContinue
Staigus 22 % XRP ralis sukelia priverstinį trumpalaikį pirkimą visoje rinkoje, paskatindamas XRP atsparumo atsiradimui arba lūžimui bandymą.

Similar Posts

  • 25 milijonų dolerių vertės Bitcoin triktis slepiasi Volstryto kliringo namuose
    cryptoslate

    25 milijonų dolerių vertės Bitcoin triktis slepiasi Volstryto kliringo namuose

    ByAdministratorius 2026-07-26

    Dvi Volstryto prekybos stalai gali turėti ekonomiškai panašią Bitcoin poziciją ir vis tiek mokėti iš esmės skirtingas sumas, kad ši pozicija būtų atvira. Taip yra ne todėl, kad vienas stalas padarė geresnį rinkos skambutį, o todėl, kad reguliuojami produktai, turintys pozicijas, yra užstato sistemose, kurios ne visada atpažįsta juos kaip tos pačios apsidraudimo dalis. Vienas…

    Read More 25 milijonų dolerių vertės Bitcoin triktis slepiasi Volstryto kliringo namuoseContinue

  • Bitcoin kalnakasiai nebėra gryni kriptovaliutų tarpiniai serveriai ir tampa didelio našumo skaičiavimo centrais
    cryptoslate

    Bitcoin kalnakasiai nebėra gryni kriptovaliutų tarpiniai serveriai ir tampa didelio našumo skaičiavimo centrais

    ByAdministratorius 2026-08-29

    Bitcoin pabrango 21,5 % nuo rugpjūčio 17 d. uždarymo iki rugpjūčio 21 d., tačiau šeši iš septynių didelių JAV biržose kotiruojamų kalnakasių baigė tą pačią prekybos dalį daug žemiau. MARA Holdings pakilo 16,1% ir buvo arčiausiai BTC, o Cipher Digital krito 14,8%, TeraWulf prarado 11,2%, Hut 8 krito 8,1%, o IREN sumažėjo 6,8%. Akcijos, vis…

    Read More Bitcoin kalnakasiai nebėra gryni kriptovaliutų tarpiniai serveriai ir tampa didelio našumo skaičiavimo centraisContinue

  • Volstritas stato žetoninius indėlius, kad užblokuotų klientų likučius
    cryptoslate

    Volstritas stato žetoninius indėlius, kad užblokuotų klientų likučius

    ByAdministratorius 2026-09-12

    Įsivaizduokite, kad jūsų įmonė turi pakankamai pinigų sumokėti tiekėjui, tačiau pinigai yra jos Singapūro sąskaitoje, o sąskaita turi būti apmokėta iš Niujorko. Jei pervedimas tarp tų sąskaitų turi laukti iki pirmadienio, turėdami pakankamai grynųjų pinigų, tiesioginė problema neišspręs. Įmonės tai išsprendžia perkeldamos pinigus iš anksto arba laikydamos papildomų pinigų sąskaitose, kur jų gali prireikti. Abu…

    Read More Volstritas stato žetoninius indėlius, kad užblokuotų klientų likučiusContinue

  • LDO supirkimai: kodėl nepakanka „Lido“ akcijų augimo
    cryptoslate

    LDO supirkimai: kodėl nepakanka „Lido“ akcijų augimo

    ByAdministratorius 2026-09-09

    Lido, skysčių kaupimo protokolas, 2026 m. pirmąjį pusmetį užfiksavo tik 5,7 % grynojo Ethereum akcijų augimo. LDO žetono turėtojams verslo iššūkis yra paversti augančią rinką DAO pajamomis, kurios galėtų finansuoti automatizuotus pirkimus. Atotrūkis matomas NEST, „Lido“ automatizuotame išpirkimo mechanizme. Rugsėjo 9 d. 00:00 UTC sutartyje, pagal kurią išleidžiamos lėšos pirkiniams, buvo užfiksuotas neigiamas bendras maždaug…

    Read More LDO supirkimai: kodėl nepakanka „Lido“ akcijų augimoContinue

  • „Nasdaq“ pagilina Kraken ryšius su pasiūlyta 100 mln. USD investicija „Payward“.
    cryptoslate

    „Nasdaq“ pagilina Kraken ryšius su pasiūlyta 100 mln. USD investicija „Payward“.

    ByAdministratorius 2026-09-11

    „Nasdaq“ sutiko investuoti 100 mln. USD į „Payward“, patronuojančią „Kraken“ bendrovę, o „Payward“ planuoja pritaikyti „Nasdaq“ rinkos priežiūros technologiją visose savo prekybos įmonėse. Šie du žingsniai papildo kapitalo ir rinkos vientisumo infrastruktūrą esamai partnerystei, orientuotai į tokenizuotas akcijas. Siūloma investicija, atlikta per Nasdaq Ventures, suteikia santykiams naują finansinį aspektą. „Nasdaq“ ir „Payward“ taip pat teigė,…

    Read More „Nasdaq“ pagilina Kraken ryšius su pasiūlyta 100 mln. USD investicija „Payward“.Continue

  • Bitcoin naftos rizika: TEA mano, kad Persijos įlanka visiškai atsigaus 2027 m
    cryptoslate

    Bitcoin naftos rizika: TEA mano, kad Persijos įlanka visiškai atsigaus 2027 m

    ByAdministratorius 2026-09-14

    Tarptautinė energetikos agentūra sumažino 2026 m. naftos tiekimo prognozę ir dabar tikisi, kad 2027 m. Persijos įlankos pasiūla visiškai atsigaus, o tai apsunkins Bitcoin investuotojų skolinimosi išlaidų sumažinimo perspektyvą. Rugsėjo 11 d. ataskaitoje numatoma, kad šiemet vidutinė pasaulinė pasiūla yra 100,7 mln. barelių per dieną, o tai yra 102 mln., rugpjūčio 12 d. Peržiūra žemyn…

    Read More Bitcoin naftos rizika: TEA mano, kad Persijos įlanka visiškai atsigaus 2027 mContinue

Parašykite komentarą Atšaukti atsakymą

El. pašto adresas nebus skelbiamas. Būtini laukeliai pažymėti *

© 2026 e-Valiuta.lt - WordPress Theme by Kadence WP

Facebook FacebookLinkedin LinkedinYouTube YouTubeInstagram Instagram
  • Prekyba
  • Straipsniai
  • Naujienos