NieuwsCryptoAanvallers gekoppeld aan 63% van de EIP-7702-autorisatietransacties, blijkt uit USENIX-onderzoek

Aanvallers gekoppeld aan 63% van de EIP-7702-autorisatietransacties, blijkt uit USENIX-onderzoek

Auteur: Blockonomi·

Belangrijkste punten

  • Een peer-reviewed studie voor USENIX Security '26 constateerde dat 63% van de EIP-7702-autorisatietransacties, oftewel 2.322.548 van de 3.664.166 die tot 15 juli 2025 zijn geregistreerd, op zeven blockchains was gekoppeld aan contracten die als malitieus zijn aangemerkt.
  • De onderzoekers maten 2.362.848,76 dollar aan bevestigde verliezen over drie soorten aanvallen en verifieerden 924 malicieuze contracten met behulp van transactiefilters, code-analyse en handmatige beoordeling.
  • De studie identificeerde 967 actieve Ethereum-contracten die nog steeds vertrouwen op de aanname dat een wallet-adres niet als contract kan handelen, waardoor circa 10,14 miljoen dollar aan activa aan potentieel risico is blootgesteld.
  • EIP-7702, mede opgesteld door Vitalik Buterin, ging op 7 mei 2025 live met de Pectra-upgrade, waardoor gewone wallets tijdelijk als smart contracts kunnen functioneren terwijl zij hun adres en privésleutel behouden.
  • Ethereum.org gaf richtlijnen uit met de aanbeveling dat wallets delegatiecontracten op een whitelist plaatsen, gebruikers duidelijk tonen welke code zij goedkeuren en uitsluitend gebruikmaken van geauditeerde smart account-implementaties.
Aanvallers gekoppeld aan 63% van de EIP-7702-autorisatietransacties, blijkt uit USENIX-onderzoek

Een peer-reviewed studie, gepresenteerd voor USENIX Security '26, heeft vastgesteld dat aan aanvallers gelinkte contracten in de eerste maanden na invoering van de wallet-delegatiefunctie waren gekoppeld aan 63% van de EIP-7702-autorisatietransacties op Ethereum. De onderzoekers volgden tot juli 2025 3,66 miljoen autorisatietransacties op zeven blockchains, maten 2,36 miljoen dollar aan bevestigde verliezen en identificeerden daarnaast 10,14 miljoen dollar aan activa die door verouderde contractbeveiligingen waren blootgesteld.

De betreffende functie, EIP-7702, laat een gewone Ethereum-wallet tijdelijk functioneren als smart contract. De functie ging op 7 mei 2025 live als onderdeel van de Pectra-upgrade. Het voorstel, mede opgesteld door Ethereum-medoprichter Vitalik Buterin, werd tijdens de planning van Pectra geïntroduceerd als vervanging van het eerdere EIP-3074-ontwerp en maakt deel uit van Ethereums bredere inspanning rond account abstractie om gewone wallets mogelijkheden te geven waarvoor voorheen een apart contract nodig was.

Het onderzoeksteam bestudeerde meer dan 22,8 miljard transacties op zeven blockchains: Ethereum, Binance Smart Chain, Polygon, Optimism, Arbitrum, Base en Gnosis. Binnen die dataset vonden zij tot 15 juli 2025 3.664.166 EIP-7702-autorisatietransacties. Daarvan waren 2.322.548 transacties, oftewel 63%, gekoppeld aan contracten die de onderzoekers als malitieus aanmerkten. Het team gebruikte transactiefilters, code-analyse en handmatige beoordeling om in totaal 924 malicieuze contracten te bevestigen.

Hoe de delegatiefunctie werkt

EIP-7702 stelt een wallet-adres in staat te verwijzen naar aparte contractcode zonder het adres zelf te wijzigen. De oorspronkelijke eigenaar behoudt de privésleutel, maar de gekoppelde code kan handelen met de volledige bevoegheid van dat account. Omdat het adres hetzelfde blijft, lopen fondsen, geschiedenis en identiteit door; wat verandert, is dat het gedrag van het account wordt bepaald door de code waarnaar het op dat moment verwijst. Een delegatie kan ook worden gewijzigd of ongedaan gemaakt door een nieuwe autorisatie te ondertekenen, waardoor de op de blockchain zichtbare code alleen de meest recente weerspiegelt.

Deze opzet stelt wallets in staat functies toe te voegen, zoals het samenvoegen van meerdere acties in één transactie of het laten betalen van de gasfee door iemand anders. Het betekent ook dat de gekoppelde code onderdeel wordt van de beveiliging van de wallet. Als die code fouten bevat of door een aanvaller is geschreven, kan deze overdrachten goedkeuren, fondsen verplaatsen of met applicaties communiceren alsof het de eigenaar van het account is.

De onderzoekers zeggen dat aanvallers deze autorisaties vooraf hebben voorbereid en slachtoffers ertoe hebben gebracht ze te ondertekenen, in sommige gevallen via een prompt in de wallet die niet duidelijk toonde welke code werd goedgekeurd.

Bevestigde verliezen en blootgestelde activa

De studie mat 2.362.848,76 dollar aan bevestigde verliezen over drie soorten aanvallen.

Een apart deel van het onderzoek onderzocht oudere contracten die ervan uitgingen dat een wallet-adres nooit als contract kon handelen. Die aanname gold sinds de lancering van Ethereum en werd gebruikt als een veelgebruikte veiligheidscontrole, maar ze verviel zodra EIP-7702 live ging. De onderzoekers vonden 967 actieve Ethereum-contracten die er nog steeds op vertrouwen als veiligheidscontrole, waardoor circa 10,14 miljoen dollar aan activa aan potentieel risico is blootgesteld.

De onderzoekers documenteerden verder dat aanvallers een account na een aanval terugzetten naar code die er normaal uitziet, waardoor het voor wie de huidige staat van een wallet controleert moeilijk is om te zien dat deze eerder is gecompromitteerd. Daarnaast vonden zij 500 delegatiedoelen die verwijzen naar adressen waarop nog geen code is geïmplementeerd. Op die adressen kan later code worden toegevoegd, wat het feitelijke gedrag van de wallet verandert terwijl het geregistreerde doel hetzelfde blijft.

De auteurs van de studie merken op dat hun methode mogelijk niet elk malicieuze contract opspoort, met name nieuwere contracten of contracten die andere aanvalsmethoden gebruiken. De 924 bevestigde contracten vertegenwoordigen wat de onderzoekers konden verifiëren, niet de volledige omvang van het misbruik.

Richtlijnen en voorstellen voor wallets

Als reactie hierop heeft Ethereum.org richtlijnen uitgebracht met de aanbeveling dat wallets delegatiecontracten op een whitelist plaatsen, gebruikers duidelijk tonen welke code zij goedkeuren en uitsluitend gebruikmaken van geauditeerde smart account-implementaties. Een verwant voorstel pleit ervoor dat wallets zich beperken tot een korte lijst van publiek beoordeelde accountsystemen, in plaats van dat elke applicatie aangepaste delegatiecode kan opvragen. Omdat delegatieverzoeken gebruikers bereiken via de interface van de wallet en niet op protocolniveau, ligt de praktische verdediging momenteel bij de adoptie van deze beveiligingsmaatregelen op interfaceniveau.

Onderzoekers en Ethereum-ontwikkelaars dringen er nu bij wallets op aan om code waarnaar een account delegeert te controleren en duidelijk weer te geven.

Bron: Blockonomi