Pectra позволяет хакерам опустошать кошельки, используя только оффчейн-подпись
By: block-chain24|2025/05/12 16:45:08
0
Поделиться
Последнее обновление сети Ethereum, Pectra, представило новые мощные функции, направленные на улучшение масштабируемости и функциональности смарт-аккаунтов, но оно также открыло новый опасный вектор атаки, который может позволить хакерам выводить средства из кошельков пользователей, используя только оффчейн-подпись. В рамках обновления Pectra, которое было запущено 7 мая в эпоху 364032 , злоумышленники могут использовать новый тип транзакции, чтобы получить контроль над внешними счетами (EOA), не требуя от пользователя подписания ончейн-транзакции. Арда Усман, аудитор смарт-контрактов Solidity, подтвердил, что «злоумышленник получает возможность слить средства EOA, используя только подписанное оффчейн-сообщение (без прямой ончейн-транзакции, подписанной пользователем)». Риск создает Ethereum Improvement Proposal (EIP)-7702, основной компонент обновления Pectra. Ethereum Improvement Proposal вводит транзакцию SetCode (тип 0x04), которая позволяет пользователям делегировать контроль над своим кошельком другому контракту, просто подписав сообщение. Если злоумышленник получит эту подпись — например, через фишинговый сайт — он сможет перезаписать код кошелька небольшим прокси-сервером, который будет перенаправлять вызовы на свой вредоносный контракт. «После того, как код установлен, — пояснил Усман, — злоумышленник может вызвать этот код для перевода ETH или токенов со счета — и все это без подписания пользователем обычной транзакции перевода». Кошельки можно изменять с помощью оффчейн-подписи Егор Рудица, исследователь блокчейна в Hacken, отметил, что этот новый тип транзакций, представленный Pectra, позволяет устанавливать произвольный код на счет пользователя, по сути превращая его кошелек в программируемый смарт-контракт. «Этот тип транзакции позволяет пользователю устанавливать произвольный код (смарт-контракт), чтобы иметь возможность выполнять операции от имени пользователя», — сказал Рудица. До появления Pectra кошельки нельзя было изменять без транзакции, подписанной непосредственно пользователем. Теперь простая оффчейн-подпись может установить код, который делегирует полный контроль контракту злоумышленника. «До появления Pectra пользователям нужно было отправлять транзакцию (а не подписывать сообщение), чтобы разрешить перевод своих средств... После появления Pectra любая операция может быть выполнена из контракта, одобренного пользователем с помощью SET_CODE», — пояснил Рудица. Угроза реальна и непосредственна. «Pectra активировалась 7 мая 2025 года. С этого момента любая действительная подпись делегирования становится действенной», — предупредил Усман. Он добавил, что смарт-контракты, полагающиеся на устаревшие предположения, такие как использование tx.origin или базовых проверок только EOA, особенно уязвимы. Кошельки и интерфейсы, которые не могут обнаружить или правильно представить эти новые типы транзакций, подвергаются наибольшему риску. Рудиця предупредил, что «кошельки уязвимы, если они не анализируют типы транзакций Ethereum», особенно тип транзакции 0x04. Он подчеркнул, что системы кошельков должны четко отображать запросы на делегирование и отмечать любые подозрительные адреса. Эту новую форму атаки можно легко реализовать с помощью обычных оффчейн-взаимодействий, таких как фишинговые письма, поддельные децентрализованные приложения или мошенничество в Discord. «Мы считаем, что это будет самый популярный вектор атаки в отношении этих критических изменений, введенных Pectra, — сказал Рудиця. — С этого момента пользователи должны тщательно проверять то, что они собираются подписать». Аппаратные кошельки не безопаснее Аппаратные кошельки больше не являются изначально более безопасными, сказал Рудица. Он добавил, что аппаратные кошельки отныне подвергаются такому же риску, как и горячие кошельки, с точки зрения подписи вредоносных сообщений: «Если это сделать, все средства исчезнут в один момент». Есть способы оставаться в безопасности, но они требуют осведомленности. «Пользователи не должны подписывать сообщения, которые они не понимают», — посоветовал Рудица. Он также призвал разработчиков кошельков давать четкие предупреждения, когда пользователей просят подписать сообщение о делегировании. Особую осторожность следует проявлять в отношении новых форматов подписи делегирования, введенных EIP-7702, которые несовместимы с существующими стандартами EIP-191 или EIP-712. Эти сообщения часто выглядят как простые 32-байтовые хэши и могут обходить обычные предупреждения кошелька. «Если сообщение включает ваш nonce аккаунта, это, вероятно, напрямую влияет на ваш аккаунт, — предупредил Усман. — Обычные сообщения о входе или оффчейн-обязательства обычно не включают ваш nonce». Увеличивая риск, EIP-7702 допускает подписи с chain_id = 0, что означает, что подписанное сообщение может быть воспроизведено в любой цепочке, совместимой с Ethereum. «Поймите, его можно использовать где угодно», — сказал Усман. В то время как кошельки с несколькими подписями остаются более безопасными в рамках этого обновления благодаря необходимости наличия нескольких подписантов, кошельки с одним ключом — аппаратные или иные — должны использовать новые инструменты анализа подписей и предупреждающие инструменты для предотвращения потенциальной эксплуатации. Наряду с EIP-7702, Pectra также включила EIP-7251, который увеличил лимит ставок валидатора Ethereum с 32 до 2048 ETH, и EIP-7691, который увеличивает количество блоков данных на блок для лучшей масштабируемости уровня 2.
Вам также может понравиться

Заменят ли роботы людей? Он говорит нет!
Роботы не заменят людей, а перепишут разделение труда

Цена Binance Coin взлетает в 15 раз до исторического максимума, спасённая тремя спасательными кругами бычьего рынка
Возвращение долгожданной волатильности мем-монет

Прогноз цены Ondo на фоне интеграции MetaMask с 200 токенизированными акциями США
Цена Ondo (ONDO) отскочила от медвежьего тренда, удержавшись выше $0,27 и поднявшись до $0,29 на фоне интеграции MetaMask…

Что будет торговаться на рынке криптовалют через год?
В этой статье анализируются текущие рыночные тенденции и будущее криптоактивов, а также изменения в торговых стратегиях на фоне стагнации первичного рынка.

Выигрышная сделка на $70 000: как основатель Эфириума играет на рынке предсказаний
Мышление миллиардера

Средняя прибыль на человека $90 млн: крупнейший частный покупатель золота в мире
Продавая доллары и скупая золото, компания Tether готовится к рискам. Узнайте, как криптобиржа WEEX оценивает стратегию крупнейшего эмитента стейблкоинов.

Цена LINK упала более чем вдвое от своего пика, но кто-то тихо накопил 100 миллионов монет во время "краха 10/11"
Контроль над 10% предложения означает значительное влияние, и будущие действия этой сущности остаются ключевой неизвестной переменной, учитывая неясность намерений.

Обновление события | Consensus HongKong 2026 пройдет 10-12 февраля
Consensus HongKong стала ведущей Web3 конференцией в Азии, укрепляя мост между Востоком и Западом и стимулируя инновации в Азиатско-Тихоокеанском регионе и за его пределами.

BlackRock признает Эфириум, объем торгов стейблкоинами превышает Visa, каковы ключевые обновления в основной экосистеме?
Что было в тренде за последние 24 часа среди экспатов?

Почему Neynar приобрела Farcaster?
Передача управления команде, специализирующейся на инструментах для разработчиков, монетизации и операционной деятельности, превращает Farcaster из эксперимента в управляемый актив.

Прогноз основателя ARK на 2026 год: пик золота, отскок доллара, Биткоин начинает независимое движение цены
Благодаря смягчению регулирования, снижению налогов, разумной денежно-кредитной политике и интеграции инновационных технологий, фондовый рынок США готов вступить в новый «Золотой век», в то время как предстоящий рост доллара может положить конец восходящему импульсу цен на золото.

Балерина с Уолл-стрит, помощник Вэнса и лидерство столетнего банка
Самая радикальная инновация может прийти не из разрушения старого мира, а из его самоосознания.

Споры вокруг переподписки на ICO Trove, выпуск стандарта Ethereum ERC-8004: что обсуждают в зарубежном криптосообществе?
Что больше всего интересовало иностранных пользователей за последние 24 часа? Обзор главных тем и событий в мире криптовалют.

Эксклюзивное интервью с Kinetiq: от крупнейшего протокола LST на Hyperliquid до «фабрики бирж»
«Shopify + Kickstarter» на Hyperliquid

Ключевые рыночные инсайты на 8 января: что вы упустили?
1. Объем на блокчейне: приток $47.3 млн в Arbitrum сегодня; отток $25.1 млн из Эфириум. 2. Лидеры роста/падения: $FRAX, $META. 3. Главные новости: Polymarket опровергает вторжение в Венесуэлу.

Скрываясь в 600 мошеннических группах, он стремится перехватить незаконные средства
От аудита кода до динамического перехвата и глубокого анализа и демонтажа цепочки поставок хакеров — это не одиночный подвиг, а механизм защиты, который неизбежно возникает по мере развития технологий.

Споры о выкупе токенов Jupiter, видение Виталика на 2026 год: что сегодня обсуждает зарубежное криптосообщество?
Что больше всего волновало иностранных пользователей за последние 24 часа

Год, когда Трамп принял криптовалюту
Грань между азартными играми, спекуляциями и инвестициями в значительной степени стерлась.
Заменят ли роботы людей? Он говорит нет!
Роботы не заменят людей, а перепишут разделение труда
Цена Binance Coin взлетает в 15 раз до исторического максимума, спасённая тремя спасательными кругами бычьего рынка
Возвращение долгожданной волатильности мем-монет
Прогноз цены Ondo на фоне интеграции MetaMask с 200 токенизированными акциями США
Цена Ondo (ONDO) отскочила от медвежьего тренда, удержавшись выше $0,27 и поднявшись до $0,29 на фоне интеграции MetaMask…
Что будет торговаться на рынке криптовалют через год?
В этой статье анализируются текущие рыночные тенденции и будущее криптоактивов, а также изменения в торговых стратегиях на фоне стагнации первичного рынка.
Выигрышная сделка на $70 000: как основатель Эфириума играет на рынке предсказаний
Мышление миллиардера
Средняя прибыль на человека $90 млн: крупнейший частный покупатель золота в мире
Продавая доллары и скупая золото, компания Tether готовится к рискам. Узнайте, как криптобиржа WEEX оценивает стратегию крупнейшего эмитента стейблкоинов.
Популярные монеты
Последние новости криптовалют
Еще


