Contratos controlados por atacantes estuvieron detrás del 63% de las transacciones de autorización de EIP-7702, según un estudio de USENIX
Puntos clave
- •Un estudio revisado por pares para USENIX Security '26 encontró que el 63% de las transacciones de autorización de EIP-7702, es decir, 2,322,548 de las 3,664,166 registradas hasta el 15 de julio de 2025, estuvieron vinculadas a contratos identificados como maliciosos en siete blockchains.
- •Los investigadores midieron 2,362,848.76 dólares en pérdidas confirmadas en tres tipos de ataque y verificaron 924 contratos maliciosos mediante filtros de transacciones, análisis de código y revisión manual.
- •El estudio identificó 967 contratos activos de Ethereum que aún dependen del supuesto de que una dirección de billetera no puede comportarse como un contrato, lo que expone aproximadamente 10.14 millones de dólares en activos a un riesgo potencial.
- •EIP-7702, coautorado por Vitalik Buterin, se activó con la actualización Pectra el 7 de mayo de 2025, permitiendo que las billeteras comunes actúen temporalmente como contratos inteligentes conservando su dirección y clave privada.
- •Ethereum.org publicó una guía que recomienda a las billeteras incluir en listas blancas los contratos de delegación, mostrar con claridad a los usuarios qué código están aprobando y depender solo de implementaciones de cuentas inteligentes auditadas.

Un estudio revisado por pares y presentado para USENIX Security '26 encontró que contratos vinculados a atacantes estuvieron ligados al 63% de las transacciones de autorización de EIP-7702 de Ethereum durante los primeros meses de funcionamiento de la función de delegación de billeteras. Los investigadores rastrearon 3.66 millones de transacciones de autorización en siete cadenas hasta julio de 2025, midieron pérdidas confirmadas de 2.36 millones de dólares e identificaron otros 10.14 millones de dólares en activos expuestos a través de defensas de contratos obsoletas.
La función en cuestión, EIP-7702, permite que una billetera común de Ethereum actúe temporalmente como un contrato inteligente. Se activó como parte de la actualización Pectra el 7 de mayo de 2025. La propuesta, coautorada por el cofundador de Ethereum, Vitalik Buterin, se presentó durante la planificación de Pectra como reemplazo del anterior diseño EIP-3074 y forma parte del esfuerzo más amplio de abstracción de cuentas de Ethereum para dotar a las billeteras comunes de capacidades que antes requerían un contrato separado.
El equipo de investigación estudió más de 22.8 mil millones de transacciones en siete blockchains: Ethereum, Binance Smart Chain, Polygon, Optimism, Arbitrum, Base y Gnosis. Dentro de ese conjunto de datos encontraron 3,664,166 transacciones de autorización de EIP-7702 hasta el 15 de julio de 2025. De ellas, 2,322,548 transacciones, es decir, el 63%, estuvieron vinculadas a contratos que los investigadores identificaron como maliciosos. El equipo usó filtros de transacciones, análisis de código y revisión manual para confirmar en total 924 contratos maliciosos.
Cómo funciona la función de delegación
EIP-7702 permite que una dirección de billetera apunte a un código de contrato separado sin cambiar la dirección en sí. El propietario original conserva su clave privada, pero el código vinculado puede actuar con toda la autoridad de esa cuenta. Como la dirección permanece igual, los fondos, el historial y la identidad se mantienen; lo que cambia es que el comportamiento de la cuenta queda definido por el código al que apunte en cada momento. Una delegación también puede modificarse o eliminarse firmando una nueva autorización, por lo que el código visible en la cadena refleja únicamente el más reciente.
Esta configuración permite a las billeteras añadir funciones como agrupar varias acciones en una sola transacción o permitir que otra persona pague la tarifa de gas. También implica que el código vinculado pasa a formar parte de la seguridad de la billetera. Si ese código tiene fallas o fue escrito por un atacante, puede aprobar transferencias, mover fondos o interactuar con aplicaciones como si fuera el propietario de la cuenta.
Según los investigadores, los atacantes prepararon estas autorizaciones de antemano e hicieron que las víctimas las firmaran, en algunos casos mediante un aviso de la billetera que no mostraba con claridad qué código se estaba aprobando.
Pérdidas confirmadas y activos expuestos
El estudio midió pérdidas confirmadas de 2,362,848.76 dólares en tres tipos de ataque.
Una parte aparte de la investigación examinó contratos antiguos que asumían que una dirección de billetera jamás podía comportarse como un contrato. Ese supuesto se había mantenido desde el lanzamiento de Ethereum y se usaba como una verificación de seguridad común, pero dejó de valer en cuanto EIP-7702 se activó. Los investigadores encontraron 967 contratos activos de Ethereum que todavía dependían de él como verificación de seguridad, lo que exponía unos 10.14 millones de dólares en activos a un riesgo potencial.
Los investigadores también documentaron que los atacantes reasignan la cuenta a un código de apariencia normal después de un ataque, lo que dificulta que quien revise el estado actual de una billetera detecte que fue comprometida anteriormente. Además, encontraron 500 objetivos de delegación que apuntaban a direcciones sin código desplegado todavía. Podría añadirse código a esas direcciones más adelante, lo que cambiaría lo que la billetera realmente hace, mientras que su objetivo registrado permanece sin cambios.
Los autores del estudio señalan que su método podría no detectar todos los contratos maliciosos, especialmente los más recientes o los que usan métodos de ataque diferentes. Los 924 contratos confirmados representan lo que los investigadores pudieron verificar, no la magnitud total del abuso.
Guía y propuestas para billeteras
En respuesta, Ethereum.org publicó una guía que recomienda a las billeteras incluir en listas blancas los contratos de delegación, mostrar con claridad a los usuarios qué código están aprobando y depender solo de implementaciones de cuentas inteligentes auditadas. Una propuesta relacionada pide que las billeteras se ciñan a una lista corta de sistemas de cuenta revisados públicamente, en lugar de permitir que cualquier aplicación solicite código de delegación personalizado. Dado que las solicitudes de delegación llegan a los usuarios dentro de las interfaces de las billeteras y no a nivel de protocolo, la adopción de estas salvaguardas de interfaz es donde se encuentra actualmente la defensa práctica.
Investigadores y desarrolladores de Ethereum presionan ahora para que las billeteras verifiquen y muestren con claridad cualquier código al que una cuenta delegue.
Fuente: Blockonomi