Tóm tắt điều hành
Nghiên cứu từ nhà tạo lập thị trường blockchain Wintermute chỉ ra rằng 48% tất cả các ủy quyền người dùng Đề xuất cải tiến Ethereum 7702 (EIP-7702) kể từ ngày 7 tháng 5 liên quan đến các hoạt động tội phạm, bao gồm lừa đảo và trộm cắp tiền. Phát hiện này mâu thuẫn với các tuyên bố trước đó về lợi ích bảo mật của tính năng, thúc đẩy việc tăng cường giám sát các Đề xuất cải tiến Ethereum mới và đánh giá lại việc triển khai EIP-7702.
Chi tiết sự kiện
EIP-7702, được giới thiệu như một phần của hard fork Pectra và được triển khai trên mạng chính Ethereum vào đầu năm nay, được thiết kế để nâng cao trải nghiệm người dùng và bảo mật. Nó cho phép các tài khoản thuộc sở hữu bên ngoài (EOA) tạm thời hoạt động như ví hợp đồng thông minh trong các giao dịch, cho phép các tính năng như nhóm giao dịch, tài trợ phí gas và khả năng lập trình nâng cao mà không làm thay đổi vĩnh viễn cấu trúc tài khoản hoặc yêu cầu di chuyển sang ví mới. Đồng sáng lập Ethereum Vitalik Buterin trước đây đã tuyên bố rằng EIP-7702 sẽ cung cấp cho người dùng "siêu năng lực" và "hàng rào bảo vệ", ngụ ý bảo mật mạnh mẽ cùng với chức năng nâng cao.
Tuy nhiên, phân tích của Wintermute tiết lộ một lỗ hổng bảo mật đáng kể. Trong số 1.580.930 lượt kích hoạt EIP-7702 được ghi nhận kể từ ngày 7 tháng 5, 768.275 lượt được gắn cờ là liên quan đến tội phạm. Phân loại "tội phạm", theo Wintermute, đề cập đến các hợp đồng ủy quyền được lập trình để tự động quét tiền từ các tài khoản thuộc sở hữu bên ngoài. Đến ngày 30 tháng 5, Wintermute quan sát thấy rằng hơn 97% tất cả các ủy quyền EIP-7702 đã được ủy quyền cho các hợp đồng "quét" này, được thiết kế để tự động rút Ethereum đến từ các địa chỉ bị xâm phạm. Trung bình, EIP-7702 được sử dụng trong khoảng 6.285 giao dịch hàng ngày, chiếm khoảng 0,37% tổng số giao dịch Ethereum.
Tác động thị trường
Sự phổ biến của hoạt động tội phạm liên quan đến các ủy quyền EIP-7702 mang lại những tác động đáng kể cho hệ sinh thái Ethereum rộng lớn hơn và tâm lý nhà đầu tư. Vào tháng 8 năm 2025, các vụ lừa đảo bằng hình thức phishing lợi dụng các khai thác dựa trên EIP-7702 đã gây ra thiệt hại hơn 12 triệu đô la, ảnh hưởng đến hơn 15.000 nạn nhân. Con số này thể hiện mức tăng 67% số cá nhân bị ảnh hưởng và tăng 72% thiệt hại tiền tệ so với tháng 7.
Thiết kế của EIP-7702 thách thức các giả định bảo mật lâu đời trong Ethereum, đáng chú ý là liên quan đến định danh tx.origin
. Định danh này, theo truyền thống được sử dụng để phân biệt EOA với hợp đồng thông minh, có thể bị xâm phạm vì các EOA được ủy quyền có thể bắt chước các EOA thuần túy. Những lỗ hổng như vậy có thể làm mất ổn định các giao thức tài chính phi tập trung (DeFi) và các hệ thống quản trị dựa vào kiểm tra tx.origin
. Các rủi ro bảo mật được nhận thức có thể dẫn đến sự thận trọng gia tăng đối với các Đề xuất cải tiến Ethereum mới, khả năng giảm áp dụng EIP-7702 và nâng cao nhận thức về rủi ro lừa đảo trong số người dùng. Về lâu dài, những phát hiện này có thể đòi hỏi việc đánh giá lại việc triển khai EIP-7702 và tập trung vào các cuộc kiểm tra bảo mật nâng cao, có khả năng trì hoãn các nâng cấp trong tương lai hoặc dẫn đến những sửa đổi đáng kể để khôi phục niềm tin của người dùng.
Bình luận của chuyên gia
Nhóm nghiên cứu của Wintermute đã tích cực làm việc để giảm thiểu những rủi ro này, phát triển một công cụ có tên "CrimeEnjoyor" để xác định và cảnh báo người dùng về các hợp đồng ủy quyền độc hại. Công cụ này đặc biệt gắn cờ các hợp đồng được thiết kế để tự động quét tiền từ các ví bị xâm phạm. Công ty bảo mật Scam Sniffer cũng đã báo cáo về các khai thác, ghi nhận một trường hợp một người dùng Ethereum duy nhất đã mất 146.550 đô la vào ngày 23 tháng 5 bằng cách ký một số giao dịch theo lô độc hại. Các chuyên gia lưu ý rằng trong khi EIP-7702 mở rộng khả năng của Ethereum, việc thiếu xác minh mạnh mẽ hiện tại khiến việc phân biệt cơ sở hạ tầng hợp pháp với khai thác độc hại trở nên khó khăn, đặc biệt đối với người dùng mới.
Bối cảnh rộng hơn
Các vấn đề với EIP-7702 diễn ra trong bối cảnh tội phạm tiền điện tử ngày càng gia tăng. Vào tháng 5 năm 2025, tổng thiệt hại tiền điện tử do tội phạm gây ra đã đạt 647 triệu đô la trên 26 sự cố, đóng góp vào tổng số từ đầu năm đến nay gần 3,5 tỷ đô la. Các khai thác hợp đồng thông minh chiếm 242,4 triệu đô la trong số những thiệt hại này. Cơ chế ủy quyền trong EIP-7702, dựa vào giao dịch setcode
để ủy quyền một hợp đồng thông minh, đã nổi lên như một vector đáng kể cho các cuộc tấn công lừa đảo. Thiết kế của EIP-7702, ưu tiên sự tiện lợi và khả năng sử dụng, đã được ghi nhận là có thể bỏ qua sự thận trọng. Để giảm thiểu rủi ro, các thực hành tốt nhất trong ngành hiện nay nhấn mạnh tầm quan trọng của việc sử dụng các nhà cung cấp ví có uy tín cung cấp giải thích rõ ràng, dễ hiểu về các quyền được cấp, sử dụng mô phỏng giao dịch để xem trước kết quả và luôn cập nhật thông tin về các lỗ hổng tiềm ẩn. Những biện pháp này nhằm mục đích trao quyền cho người dùng để điều hướng sự phức tạp do các chức năng giao thức mới mang lại trong khi giảm thiểu rủi ro bị khai thác.