重點摘要:
- 366 萬筆 EIP-7702 授權交易中,有 63% 與攻擊者相關的合約有關
- 研究在三類攻擊中測得 236 萬美元的確認損失
- Ethereum.org 指南呼籲錢包將委託合約列入白名單並審查程式碼
重點摘要:

一項同儕審查研究發現,攻擊者佔早期 EIP-7702 錢包授權交易的 63%,確認損失達 236 萬美元。
一項同儕審查研究發現,截至 2025 年 7 月 15 日,在七條鏈上觀察到的 366 萬筆 EIP-7702 授權交易中,與攻擊者相關的合約佔了 63%。
該研究在 USENIX Security '26 上發表,分析了以太坊、幣安智能鏈、Polygon、Optimism、Arbitrum、Base 和 Gnosis 上超過 228 億筆歷史交易,以辨識出 924 個惡意合約,研究作者表示。該研究在三類攻擊中測得 2,362,848.76 美元的確認損失,而另一項獨立估算指出,由於較舊的合約假設錢包地址永遠不會表現得像合約一樣,約有 1,014 萬美元的資產面臨風險。
以太坊於 2025 年 5 月 7 日啟動 Pectra 升級,其中包括 EIP-7702。該升級引入了第 4 型交易,允許外部擁有帳戶指向已部署的合約程式碼,為傳統錢包提供智慧帳戶功能,例如批量呼叫和贊助交易,而無需強制遷移到新地址。委託的程式碼獲得以帳戶完整權限行事的權力,使委託目標成為錢包基礎設施。
攻擊者重複使用惡意合約以增加交易數量
研究作者表示,這 924 個惡意合約被不成比例地重複使用,因此交易數量的增長速度快於不同合約或受影響用戶的數量。他們將 793 個歸類為針對 EOA 的攻擊,124 個為針對合約帳戶的攻擊,七個為複合式攻擊。攻擊者在鏈下準備授權欄位,並要求受害者簽名,有時透過錢包提示來模糊接收權限的合約地址。
該研究還發現,攻擊者在攻擊後會將帳戶重新綁定到看似正常的程式碼,使得僅監控當前狀態的機制變得不可靠。研究人員識別出 500 個沒有部署程式碼的特殊非零委託目標,這些目標的預先計算 CREATE2 地址日後可能接收程式碼,並在記錄目標保持不變的情況下改變帳戶所執行的內容。
錢包面臨審查委託程式碼的壓力
這些發現將信任決策推給了錢包,錢包必須確定所選程式碼是否值得擁有對帳戶的控制權。研究發布後的 ethereum.org 指南呼籲將委託合約列入白名單、顯著顯示目標地址、避免在硬體錢包上進行任意委託,並依賴經過審計的實作。一項相關的 ERC-7902 提案將限制錢包僅使用一份嚴格的精選清單,其中包含知名且經過公開審計的智慧帳戶實作。
以太坊基金會目前的指南指出,應用程式應請求所需的功能,並將帳戶實作交由錢包處理,同時建議開發者使用 ERC-5792 等錢包介面來實現像一次交易中完成授權和交換的流程。錢包接著可以選擇 EIP-7702、ERC-4337 或其他帳戶系統,而無需要求用戶批准由應用程式選定的低階委託程式碼。
研究作者承認,他們的方法可能遺漏在準備交易變得可見之前就存在的惡意合約,或使用新穎介面的攻擊。這 924 個合約代表的是已偵測並經人工驗證的集合,而濫用的完整範圍仍然未知。良性的當前指標無法抹去惡意的歷史記錄,而沒有程式碼的目標日後也可能獲得行為,因此錢包需要有持久性的授權記錄和用戶能夠理解的移除路徑。
本文僅供資訊參考之用,不構成投資建議。