值得信赖的区块链资讯!
imToken 钱包安全月报 39 期丨EIP-7702 授权骗局
来源:布噜说
你是否想过,与 DApp 交互时能如丝般顺畅?一键完成授权+交易,甚至让项目方为你支付 Gas 费?以太坊提出的 EIP-7702 正是为此而来,它被视为实现账户抽象的关键一步,让普通钱包拥有智能合约钱包的功能。
但这项便利的创新,正演变成黑客的利器,为用户资产安全带来威胁。
什么是 EIP-7702 ?
EIP-7702 可以被看作是你加密钱包的「智能管家」。平时你的钱包只有你能操作,但通过 EIP-7702,你只需签名一次「授权(authorization)」交易,就能授权一段代码全权代你操作,比如批量转账、代付 Gas 费等。 这种设计本意是为了提升效率,解决传统钱包的一些痛点,例如合并多步操作为一笔交易、支持第三方代付 Gas 费、未来还可支持游戏等场景下的免签名「会话密钥」。 听起来很方便,但问题在于:如果你授权的是伪装成管家的恶意代码,那你就相当于把钱包的「万能钥匙」交给了骗子,他们可以在你毫无察觉的情况下盗走资产。 EIP-7702 授权现状
尽管 EIP-7702 的设计初衷良好,但它也带来了新的安全问题。根据 Dune 数据显示,截至 2025 年 6 月,约有 7.9 万笔授权交易,涉及 4.8 万个地址,超过 97% 的授权都流向了单一的恶意合约,超 65% 的资金最终流入同一个黑客地址(0×8938…e704)。 这一系列数据揭示:大量用户在不知情的情况下,将自己钱包的控制权拱手让给了攻击者,攻击已高度自动化和规模化。 EIP-7702 攻击案例
案例一:空投诱饵,一签归零 小王在社交平台看到某热门项目的「官方空投」链接,声称连接钱包签名即可领取奖励。点击链接后,钱包弹出签名请求,界面只显示一串难以辨认的哈希值(Hash)。小王误以为是普通登录验证,习惯性点击「确认」。 实际上,这个签名请求正是诈骗分子利用 EIP-7702 设计的恶意授权操作,授权后,骗子便以极高效率扫描并转走了钱包中的 ETH、USDT 和 NFT。当小王再次查看钱包时,资产已被全部转走。 案例二:私钥泄露 + EIP-7702 授权 小李的电脑曾中病毒,导致私钥泄露,但他未察觉。黑客在等待他资产积累,等待时机一次盗走。 过去,黑客需要多笔交易才能将受害者钱包中的多种代币完成转移,成本高且容易引发安全警报。借助 EIP-7702,他们只需用窃取的私钥签署一笔委托授权,就能为小李的钱包设置一个「清扫器」作为智能管家。如下,黑客只需一笔操作,即可在用户毫不知情的情况下,全面控制其资产。 (用户委托授权给恶意合约的 EIP-7702 交易) imToken 安全团队提醒: 为了从源头上保护用户资产,imToken 当前不支持触发 EIP-7702 授权。这意味着,只要你通过 imToken 官方 App 进行操作,就不会触发此类恶意授权,可以有效规避相关⻛险。 我们建议: 不要轻易使用 EIP-7702 delegation 功能,暂时避免使用不熟悉的钱包或插件进行 EIP-7702 操作,直到市场安全机制更完善。 不要签署你不理解的交易,尤其是涉及授权类的交互。 使用工具定期查看授权记录,推荐使用 Revoke.cash, Allowance、etherscan.io 的「Authorizations (EIP-7702)」栏目,按月检查并撤销不明授权。
比推快讯
更多 >>- 30 次做多屡败屡战巨鲸清仓止损 BTC 多单,周亏损达 131 万美元
- 0x322d 开头巨鲸新建 950 枚 ETH 空单,约合 286 万美元
- 高频做空先锋平仓 8350 枚 ETH 空单,亏损 4.5 万美元
- 若以太坊跌破 2900 美元,主流 CEX 累计多单清算强度将达 8.74 亿
- 数据:当前加密恐慌贪婪指数为 21,处于极度恐慌状态
- 闪电反手巨鲸平仓 ETH 多单,盈利 21.68 万美元
- 数据:207.88 枚 BTC 从 Bitstamp 转出,价值约 1866 万美元
- Anthropic CEO:具备超人类能力的 AGI 或将在 2026 至 2027 年问世
- 高盛再度唱多黄金:上调年末目标至 5400 美元,最高看至 7000 美元以上
- VanEck 数字资产研究主管:BitGo IPO 或有 30% 上涨空间,合理市值应超 30 亿美元
- Byreal × Moonbirds 联合 SBT 正式开放领取
- Farcaster 被 Neynar 收购起热议:创始团队退出、支持者看好交棒,批评者质疑高估值套现
- 比特币充币情绪加剧,过去 24 小时 CEX 净流入 7,111.20 枚 BTC
- 前 PEPE 最大多头重启做多 ETH,建仓均价 3006.63 美元
- JST 市场热度持续攀升
- 百胜战神今日 11 笔波段 BTC 交易保持全胜,盈利 1.9 万美元
- 数据:ARPA 和 DUSK 24 小时跌超 12%
- 黄金代币合约于 Hyperliquid 上 24 小时成交量环比增长 110%
- SKR 24 小时涨幅扩大至 313.0%,市值升至 2.57 亿美元
- 数据:美国 XRP 现货 ETF 单日总净流入 716 万美元
- Bithumb 将上线 Seeker (SRK) 韩元对
- RootData:HYPE 将于一周后解锁价值约 2.18 亿美元的代币
- 阿根廷支付初创公司 Pomelo 完成 5,500 万美元 C 轮融资,将推出稳定币信用卡
- 2000 万波段猎手加仓 ETH、XRP 与 XMR 空单,账户浮盈 1233 万美元
- Binance 将下架 AI/BTC、ALLO/BNB、APE/BTC 等现货交易对
- RIVER 24 小时涨超 33%,市值升至 9.45 亿美元
- RIVER 短时突破 45 USDT,24H 涨幅近 30%
- 波段我踏马来了交易员止盈清仓,获利 4.23 万美元
- Saga:SagaEVM 发生安全事件并已暂停,约 700 万美元资产被转移至以太坊主网
- Saga 发布 SagaEVM 安全事件调查进展更新:将修复并强化受影响的跨链及部署组件
- 阿根廷金融科技公司 Pomelo 完成 5500 万美元 C 轮融资,Kaszek 等领投
- 孙宇晨向 River 投资 800 万美元,支持其在 TRON 生态部署链抽象稳定币基础设施
- BTC 及 ETH 最大空头空军总司令连遭 1.99 亿美元清算,系近 24 小时全网最大爆仓地址
- 分析师:Saga 链疑似遭黑客攻击,约 700 万美元资产被盗
- Delphi Digital:基于市场对波动率的定价规律,后市更倾向于上涨
- 拼中期选举,特朗普将每周登台演说经济政策
- 预测市场 TVL 创新高突破 5.5 亿美元,Polymarket 锁仓 3.3 亿美元居首
- Hashed 推出面向韩元稳定币经济的 Layer1 区块链 Maroo 概念
- X 平台 10 天 6 项重大更新,将对加密社区产生深远影响
- 分析:公开披露程度高的现货表现优于 Alpha,Rootdata信息透明度指标降低收割难度
- 预测市场 Space 公募引争议,团队以“软顶”为由保留上千万美元超募资金
- TokenPocket 发布 2025 年报:总用户超 3500 万,DEX 交易量增长 668%
- 消息人士:BitGo IPO 定价上调至每股 18 美元
- Solana 联创 toly:早期初创项目的最优资本形成或可遵循“三步走”
- 数据:加密板块普遍反弹,GameFi 板块领涨近 7%,BTC 重返 9 万美元上方
- 瑞银集团 CEO:区块链是传统银行业的未来,融合不可避免
- 上市企业 U Power 在 PicWe 完成 RWA 发行,$UCAR 市值突破 700 万美元
- BTC OG 内幕巨鲸总浮亏小幅收窄至 3100 万美元,资金费率结算已达 810 万美元亏损
- Mask 创始人披露自己为 Farcaster 收购方 Neynar 的小股东
- AllScale 全球创作者计划第二站落地拉丁美洲,活动开放至 2 月 19 日
比推专栏
更多 >>观点
比推热门文章
- 0x322d 开头巨鲸新建 950 枚 ETH 空单,约合 286 万美元
- 高频做空先锋平仓 8350 枚 ETH 空单,亏损 4.5 万美元
- 若以太坊跌破 2900 美元,主流 CEX 累计多单清算强度将达 8.74 亿
- 数据:当前加密恐慌贪婪指数为 21,处于极度恐慌状态
- 闪电反手巨鲸平仓 ETH 多单,盈利 21.68 万美元
- 数据:207.88 枚 BTC 从 Bitstamp 转出,价值约 1866 万美元
- Anthropic CEO:具备超人类能力的 AGI 或将在 2026 至 2027 年问世
- 高盛再度唱多黄金:上调年末目标至 5400 美元,最高看至 7000 美元以上
- VanEck 数字资产研究主管:BitGo IPO 或有 30% 上涨空间,合理市值应超 30 亿美元
- Byreal × Moonbirds 联合 SBT 正式开放领取
比推 APP



