USENIX研究:与攻击者相关的合约占EIP-7702授权交易的63%
要点速览
- •一项提交至USENIX Security '26的同行评审研究发现,在截至2025年7月15日记录的3,664,166笔EIP-7702授权交易中,有63%(即2,322,548笔)与七条区块链上被判定为恶意的合约相关联。
- •研究人员测算出三类攻击手法下的已确认损失共计2,362,848.76美元,并通过交易过滤、代码分析和人工审查核实了924个恶意合约。
- •该研究识别出967个仍依赖“钱包地址不能像合约一样运行”这一假设的活跃以太坊合约,使约1014万美元资产面临潜在风险。
- •由Vitalik Buterin共同撰写的EIP-7702于2025年5月7日随Pectra升级上线,允许普通钱包在保留地址和私钥的同时临时充当智能合约。
- •Ethereum.org发布指导方针,建议钱包对委托合约进行白名单管理、向用户清晰展示其正在批准的代码,并仅依赖经过审计的智能账户实现。

一项提交至USENIX Security '26的同行评审研究发现,在钱包委托功能投入运行的最初几个月里,与攻击者相关的合约占到了以太坊EIP-7702授权交易的63%。研究人员追踪了截至2025年7月七条链上的366万笔授权交易,测算出236万美元的已确认损失,并发现另有1014万美元资产因过时的合约防御机制而暴露于风险之中。
该功能即EIP-7702,可让普通的以太坊钱包临时充当智能合约。它于2025年5月7日随Pectra升级正式上线。该提案由以太坊联合创始人Vitalik Buterin共同撰写,在Pectra规划期间作为对早先EIP-3074设计的替代方案提出,是以太坊更广泛的账户抽象工作的一部分,旨在让普通钱包获得以往需要单独合约才能实现的能力。
研究团队分析了七条区块链上的超过228亿笔交易,包括以太坊、Binance Smart Chain、Polygon、Optimism、Arbitrum、Base和Gnosis。在该数据集中,他们发现了截至2025年7月15日的3,664,166笔EIP-7702授权交易。其中2,322,548笔(即63%)与研究人员判定为恶意的合约相关联。团队通过交易过滤、代码分析和人工审查,共确认了924个恶意合约。
委托功能的运作方式
EIP-7702允许钱包地址指向一个独立的合约代码,而无需更改地址本身。原持有人仍保留其私钥,但被关联的代码可以以该账户的全部权限行事。由于地址保持不变,资金、历史记录和身份都会延续;变化的只是账户的行为由其当前指向的代码来定义。委托也可以通过签署新的授权来更改或清除,因此链上可见的代码只反映最近一次的委托。
这种机制让钱包能够增加诸如将多项操作打包进一笔交易、或由他人代付Gas费等功能。但这也意味着被关联的代码成为钱包安全的一部分。如果该代码存在缺陷或由攻击者编写,它就可以像账户所有者一样批准转账、转移资金或与应用交互。
研究人员表示,攻击者会提前准备好这些授权,并诱使受害者签署,有时是通过并未清晰显示所批准代码内容的钱包提示完成的。
已确认损失与风险敞口资产
该研究测算出三类攻击手法下的已确认损失共计2,362,848.76美元。
研究的另一部分考察了那些假设钱包地址永远不会像合约一样运行的旧合约。这一假设自以太坊诞生以来一直成立,并被用作常见的安全检查,但随着EIP-7702上线,该假设被打破。研究人员发现967个仍将其作为安全检查依据的活跃以太坊合约,使约1014万美元资产面临潜在风险。
研究人员还记录到,攻击者在攻击完成后会将账户切回看起来正常的代码,这使得任何检查钱包当前状态的人都难以发现它此前曾遭入侵。他们还发现500个委托目标指向尚未部署任何代码的地址。日后可以向这些地址添加代码,在已记录目标保持不变的情况下改变钱包的实际行为。
该研究的作者指出,他们的方法可能无法捕捉到每一个恶意合约,尤其是较新的合约或使用不同攻击手法的合约。924个已确认的合约代表的是研究人员能够核实的结果,并非滥用行为的全部范围。
钱包指导方针与相关提案
作为回应,Ethereum.org发布了指导方针,建议钱包对委托合约进行白名单管理、向用户清晰展示其正在批准的代码,并仅依赖经过审计的智能账户实现。一项相关提案呼吁钱包坚持使用一份经过公开审查的简短账户系统清单,而不是允许任何应用请求自定义委托代码。由于委托请求是在钱包界面内部而非协议层面到达用户,采用这些界面层面的防护措施正是当前实际防御的关键所在。
研究人员和以太坊开发者目前正在推动钱包审查并清晰展示账户所委托的任何代码。
来源:Blockonomi