Новое рецензируемое исследование выводит на первый план риски делегирования Ethereum-кошельков всего через несколько месяцев после запуска одного из самых ожидаемых обновлений сети. Исследователи, представившие результаты на USENIX Security ’26, обнаружили, что контракты, контролируемые атакующими, были связаны с большинством ранних транзакций, использующих EIP-7702 — функцию, которая позволяет стандартному кошельку временно вести себя как смарт-контракт. Эти цифры достаточно впечатляющие, чтобы вызвать серьезные вопросы о том, насколько безопасно эта функция была развернута в экосистеме.
Summary
Ключевые выводы
- Контракты, связанные с атакующими, присутствовали в 63% транзакций авторизации EIP-7702, изученных исследователями USENIX Security ’26.
- Команда проанализировала более 22,8 миллиарда транзакций в семи блокчейнах по 15 июля 2025 года и выделила 3 664 166 авторизаций EIP-7702.
- Ручная проверка и анализ кода подтвердили 924 вредоносных контракта, связанных с подтвержденными потерями примерно на $2,36 млн.
- Старые контракты, в которых предполагалось, что кошельки никогда не смогут действовать как контракты, теперь подвергают риску активы примерно на $10,14 млн.
- Ethereum.org выпустил рекомендации, призывающие кошельки вносить делегирующие контракты в белый список и четко показывать пользователям, какой код они одобряют.
Широкое участие атакующих в транзакциях авторизации EIP-7702 в сети Ethereum
Рецензируемое исследование USENIX Security ’26 обнаружило контракты, связанные с атакующими, в 63% транзакций авторизации EIP-7702 в сети Ethereum — показатель, который говорит о том, что самое раннее реальное использование этой функции было в значительной степени доминировано злоумышленниками, а не обычными пользователями, экспериментирующими с новой функциональностью кошельков.
Ключевые результаты рецензируемого исследования
Из числа транзакций авторизации, которые исследовали авторы работы, 2 322 548, или 63%, были связаны с контрактами, которые команда идентифицировала как вредоносные. Это не погрешность округления и не маргинальная статистика. Это означает, что на каждые десять человек, подписавших авторизацию EIP-7702 в этот период, примерно шесть взаимодействовали с кодом, связанным с атакующими. Исследователи использовали комбинацию фильтров транзакций, анализа кода и ручной проверки, чтобы подтвердить 924 отдельных вредоносных контракта — число, которое они описывают скорее как нижнюю границу, чем как верхнюю, поскольку их метод может не выявлять новые контракты или незнакомые шаблоны атак.
Масштаб анализа блокчейн-транзакций
Чтобы прийти к этим выводам, исследователи обработали по-настоящему огромный набор данных: более 22,8 миллиарда транзакций, охватывающих семь блокчейнов, включая Ethereum, Binance Smart Chain, Polygon, Optimism, Arbitrum, Base и Gnosis, по 15 июля 2025 года. Внутри этого более широкого массива они отдельно выделили 3 664 166 транзакций авторизации EIP-7702. Масштаб исследования и придает вес показателю в 63% — это не небольшая выборка из нескольких подозрительных кошельков, а систематический обзор цепочек, где функция действительно используется.
Как делегирование кошельков по EIP-7702 позволяет злоумышленникам проводить атаки
EIP-7702 позволяет адресу кошелька указывать на отдельный код контракта, не изменяя сам адрес, и именно эту архитектуру атакующие научились использовать. Обновление было запущено как часть хардфорка Pectra в сети Ethereum 7 мая 2025 года и было призвано сделать кошельки более гибкими — а не более опасными.
Механика функции делегирования кошелька
В рамках EIP-7702 исходный владелец кошелька сохраняет свой приватный ключ, но связанный с этим адресом код контракта может действовать с полной властью аккаунта. Именно это делает возможным пакетирование нескольких действий в одну транзакцию или позволяет третьей стороне оплачивать газ за кого-то другого. Обратная сторона в том, что связанный код фактически становится частью периметра безопасности кошелька. Если этот код написан плохо или намеренно вредоносен, он может перемещать средства, одобрять переводы или взаимодействовать с другими приложениями так, как если бы это сам владелец аккаунта отдавал прямые инструкции.
Стратегии атакующих и риски для пользователей
Согласно исследованию, атакующие заранее подготавливают такие авторизации, а затем убеждают жертв подписать их, иногда с помощью всплывающих окон кошелька, которые не раскрывают четко, какой именно код на самом деле одобряется. Не менее тревожно, что исследователи задокументировали случаи, когда атакующие после атаки переназначают аккаунт на нормально выглядящий код, стирая очевидные следы компрометации. Любой, кто проверит этот кошелек позже, не увидит ничего необычного, хотя аккаунт уже был эксплуатирован. Команда также отметила 500 целей делегирования, указывающих на адреса, где код еще не развернут, — то есть вредоносный код теоретически может быть добавлен позже, изменив поведение кошелька, в то время как записанная цель делегирования останется прежней.
Финансовый ущерб и экспозиция из-за уязвимостей в делегировании кошельков
Подтвержденный ущерб от этих атак составляет $2 362 848,76 согласно подсчетам самого исследования и распределен по трем различным типам атак. Эта цифра учитывает только те случаи, которые исследователи смогли независимо подтвердить, поэтому реальная сумма, связанная с уязвимостями EIP-7702, может быть выше.
Подтвержденные потери и типы атак
Около $2,36 млн потерь были напрямую приписаны вредоносным контрактам, выявленным в ходе ручной проверки. Это число отражает подтвержденный ущерб, а не оценку общей экспозиции по всей экосистеме, и исследователи подчеркивают, что их 924 подтвержденных контракта, вероятно, занижают реальный масштаб злоупотреблений.
Риски от старых контрактов и неиспользуемых целей делегирования
Отдельное направление исследования было посвящено контрактам, созданным до появления EIP-7702, многие из которых исходили из предположения, что адрес кошелька никогда не сможет вести себя как смарт-контракт. Это предположение тихо перестало быть верным в момент активации обновления Pectra. Исследователи обнаружили 967 активных контрактов в сети Ethereum, которые по-прежнему полагаются на эту устаревшую проверку как на механизм безопасности, в совокупности подвергая риску активы примерно на $10,14 млн. Это, возможно, самая тревожная цифра в исследовании, потому что речь идет не о том, что атакующие уже выводят средства, а о легаси-коде в сети с предпосылкой безопасности, которая больше не соответствует реальности.
Рекомендуемые меры по снижению рисков и реакция разработчиков
Ethereum.org ответил рекомендациями, направленными прямо на устранение разрыва между тем, что делает возможным EIP-7702, и тем, что кошельки сейчас раскрывают своим пользователям. Основная рекомендация проста: кошельки должны вносить делегирующие контракты в белый список, показывать пользователям, какой именно код они одобряют, и полагаться только на аудированные реализации смарт-аккаунтов, а не принимать произвольные запросы на делегирование от любых приложений.
Рекомендации по безопасности от Ethereum.org
В этих рекомендациях прозрачность на уровне кошелька рассматривается как первая линия обороны. Если пользователь не видит, какому коду на самом деле делегируется авторизация, у него нет реальной возможности оценить, безопасно ли подписывать такую транзакцию — и именно этим слепым пятном и пользуются атакующие.
Предлагаемые меры защиты при делегировании кошельков
Помимо отдельных исправлений в кошельках, среди разработчиков обсуждается более широкий подход: ограничить кошельки коротким списком публично рассмотренных и проверенных систем аккаунтов, вместо того чтобы позволять любому приложению запрашивать произвольный код делегирования. Такой подход существенно сузил бы поверхность атаки, хотя и означал бы отказ от части гибкости, которая изначально сделала EIP-7702 привлекательным. На данный момент напряжение между удобством и безопасностью авторизации кошельков остается нерешенным и, вероятно, будет определять, насколько быстро — и насколько осторожно — остальная часть экосистемы будет внедрять эту функцию.
FAQ
Что такое функция делегирования кошелька EIP-7702?
EIP-7702 позволяет кошельку делегировать полномочия, связывая его с отдельным кодом контракта без изменения адреса кошелька — эта возможность была введена во время обновления Pectra в сети Ethereum 7 мая 2025 года.
Насколько распространены вредоносные контракты в транзакциях авторизации EIP-7702?
Рецензируемое исследование показало, что 63% транзакций авторизации EIP-7702 были связаны с контрактами, контролируемыми атакующими, на основе анализа 3 664 166 авторизаций, выявленных в более широком наборе данных из более чем 22,8 миллиарда транзакций.
Какие финансовые риски связаны с функцией делегирования кошелька?
Подтвержденные потери от атак составляют около $2,36 млн, в то время как старые контракты, полагающиеся на устаревшие предположения о безопасности, подвергают риску активы примерно на $10,14 млн.
Какие меры по снижению рисков рекомендует Ethereum.org?
Ethereum.org советует, чтобы кошельки вносили делегирующие контракты в белый список, четко отображали код, который пользователи одобряют, и полагались только на аудированные реализации смарт-аккаунтов, а не на произвольный код делегирования.
{«@context»:»https://schema.org»,»@type»:»FAQPage»,»mainEntity»:[{«@type»:»Question»,»name»:»Что такое функция делегирования кошелька EIP-7702?»,»acceptedAnswer»:{«@type»:»Answer»,»text»:»EIP-7702 позволяет кошельку делегировать полномочия, связывая его с отдельным кодом контракта без изменения адреса кошелька — эта возможность была введена во время обновления Pectra в сети Ethereum 7 мая 2025 года.»}},{«@type»:»Question»,»name»:»Насколько распространены вредоносные контракты в транзакциях авторизации EIP-7702?»,»acceptedAnswer»:{«@type»:»Answer»,»text»:»Рецензируемое исследование показало, что 63% транзакций авторизации EIP-7702 были связаны с контрактами, контролируемыми атакующими, на основе анализа 3 664 166 авторизаций, выявленных в более широком наборе данных из более чем 22,8 миллиарда транзакций.»}},{«@type»:»Question»,»name»:»Какие финансовые риски связаны с функцией делегирования кошелька?»,»acceptedAnswer»:{«@type»:»Answer»,»text»:»Подтвержденные потери от атак составляют около $2,36 млн, в то время как старые контракты, полагающиеся на устаревшие предположения о безопасности, подвергают риску активы примерно на $10,14 млн.»}},{«@type»:»Question»,»name»:»Какие меры по снижению рисков рекомендует Ethereum.org?»,»acceptedAnswer»:{«@type»:»Answer»,»text»:»Ethereum.org советует, чтобы кошельки вносили делегирующие контракты в белый список, четко отображали код, который пользователи одобряют, и полагались только на аудированные реализации смарт-аккаунтов, а не на произвольный код делегирования.»}}]}
Статья подготовлена при содействии искусственного интеллекта и проверена редакционной командой.

