По данным исследования USENIX, контракты, связанные со злоумышленниками, фигурируют в 63% транзакций авторизации EIP-7702
Ключевые выводы
- •Прошедшее рецензирование исследование для USENIX Security '26 показало, что 63% транзакций авторизации EIP-7702 — 2 322 548 из 3 664 166, зафиксированных по 15 июля 2025 года, — были связаны с контрактами, признанными вредоносными, в семи блокчейнах.
- •Исследователи зафиксировали подтверждённые убытки в размере $2 362 848,76 по трём типам атак и с помощью фильтрации транзакций, анализа кода и ручной проверки верифицировали 924 вредоносных контракта.
- •Исследование выявило 967 активных контрактов Ethereum, всё ещё опирающихся на предположение, что адрес кошелька не может вести себя как контракт, что подвергает примерно $10,14 млн активов потенциальному риску.
- •EIP-7702, соавтором которого является Виталик Бутерин, заработал вместе с обновлением Pectra 7 мая 2025 года, позволяя обычным кошелькам временно действовать как смарт-контракты с сохранением адреса и приватного ключа.
- •Ethereum.org выпустила руководство, рекомендующее кошелькам добавлять контракты делегирования в белый список, наглядно показывать пользователям, какой код они одобряют, и полагаться только на прошедшие аудит реализации смарт-аккаунтов.

Прошедшее рецензирование исследование, представленное для конференции USENIX Security '26, показало, что в первые месяцы работы функции делегирования кошельков контракты, связанные со злоумышленниками, фигурировали в 63% транзакций авторизации EIP-7702 в сети Ethereum. Исследователи отследили 3,66 млн транзакций авторизации в семи сетях к июлю 2025 года, зафиксировали подтверждённые убытки в размере $2,36 млн и выявили ещё около $10,14 млн активов, оказавшихся под угрозой из-за устаревших механизмов защиты контрактов.
Речь идёт о EIP-7702 — функции, позволяющей обычному кошельку Ethereum временно работать как смарт-контракт. Она заработала в рамках обновления Pectra 7 мая 2025 года. Предложение, соавтором которого выступил сооснователь Ethereum Виталик Бутерин, было внесено на этапе планирования Pectra как замена более ранней конструкции EIP-3074 и является частью более широкой инициативы Ethereum по абстракции аккаунтов, призванной дать обычным кошелькам возможности, ранее требовавшие отдельного контракта.
Исследовательская группа изучила более 22,8 млрд транзакций в семи блокчейнах: Ethereum, Binance Smart Chain, Polygon, Optimism, Arbitrum, Base и Gnosis. В этом наборе данных они обнаружили 3 664 166 транзакций авторизации EIP-7702 по 15 июля 2025 года. Из них 2 322 548 транзакций, или 63%, были связаны с контрактами, которые исследователи признали вредоносными. С помощью фильтрации транзакций, анализа кода и ручной проверки команда в общей сложности подтвердила 924 вредоносных контракта.
Как работает функция делегирования
EIP-7702 позволяет адресу кошелька ссылаться на сторонний код контракта, не меняя сам адрес. Исходный владелец сохраняет свой приватный ключ, однако привязанный код может действовать с полными полномочиями этого аккаунта. Поскольку адрес остаётся прежним, средства, история и идентичность сохраняются; меняется лишь то, что поведение аккаунта определяется кодом, на который он указывает в данный момент. Делегирование также можно изменить или отменить, подписав новую авторизацию, поэтому код, видимый в блокчейне, отражает только последнюю версию.
Такая схема позволяет кошелькам добавлять функции, например объединение нескольких действий в одну транзакцию или оплату комиссии за газ другой стороной. Но это также означает, что привязанный код становится частью безопасности кошелька. Если этот код содержит ошибки или написан злоумышленником, он может одобрять переводы, перемещать средства или взаимодействовать с приложениями так, как если бы он был владельцем аккаунта.
По словам исследователей, злоумышленники заранее готовили такие авторизации и добивались подписей жертв, в некоторых случаях — через запрос в кошельке, который не показывал явно, какой именно код одобряется.
Подтверждённые убытки и подверженные риску активы
Исследование зафиксировало подтверждённые убытки в размере $2 362 848,76 по трём типам атак.
Отдельная часть исследования была посвящена старым контрактам, исходившим из предположения, что адрес кошелька никогда не может вести себя как контракт. Это предположение соблюдалось со дня запуска Ethereum и использовалось как распространённая проверка безопасности, однако оно перестало выполняться после активации EIP-7702. Исследователи обнаружили 967 активных контрактов Ethereum, которые всё ещё полагаются на него как на проверку безопасности, подвергая примерно $10,14 млн активов потенциальному риску.
Исследователи также задокументировали случаи, когда злоумышленники после атаки переключали аккаунт обратно на код, выглядящий нормально, из-за чего тому, кто проверяет текущее состояние кошелька, трудно заметить, что он был скомпрометирован ранее. Кроме того, они обнаружили 500 целей делегирования, указывающих на адреса, где код ещё не развёрнут. Позже к этим адресам можно добавить код, изменив фактическое поведение кошелька, хотя его зафиксированная цель останется прежней.
Авторы исследования отмечают, что их метод может выявить не все вредоносные контракты, особенно новые или использующие другие методы атак. 924 подтверждённых контракта отражают лишь то, что исследователям удалось верифицировать, а не весь масштаб злоупотреблений.
Рекомендации для кошельков и предложения
В ответ Ethereum.org выпустила руководство, рекомендующее кошелькам добавлять контракты делегирования в белый список, наглядно показывать пользователям, какой код они одобряют, и полагаться только на прошедшие аудит реализации смарт-аккаунтов. Сопутствующее предложение призывает кошельки ограничиться коротким списком публично проверенных систем аккаунтов, вместо того чтобы позволять любому приложению запрашивать произвольный код делегирования. Поскольку запросы на делегирование поступают пользователям через интерфейсы кошельков, а не на уровне протокола, именно внедрение этих мер защиты на уровне интерфейса является текущей практической линией обороны.
Исследователи и разработчики Ethereum теперь призывают кошельки проверять и наглядно отображать любой код, на который делегирует аккаунт.
Источник: Blockonomi