以太坊最新网络升级"Pectra"曝严重安全漏洞
以太坊(Ethereum)最新网络升级"Pectra"于5月7日在epoch 364032正式实施。然而,与预期的智能账户功能和可扩展性提升不同,此次升级暴露出严重的安全漏洞。其中,新功能"SetCode交易"被指出可能被黑客利用,仅通过简单的链下签名即可从外部拥有账户(EOA)中窃取资金。
EIP-7702提案成安全隐患
此次升级引入的核心提案EIP-7702,允许用户在不直接签署链上交易的情况下,将钱包控制权委托给外部合约。这意味着,一旦黑客通过钓鱼网站等手段获取签名,就可以用恶意代码覆盖用户的钱包代码,进而窃取资金。
Solidity智能合约审计专家Arda Usman证实:"攻击者只需从用户处获取链下消息,即可提取资产。"这导致大量用户的以太币(ETH)或代币可能在无需额外交易签名的情况下被转移。
0x04类型交易成风险核心
风险的核心在于0x04类型的交易,该交易类型赋予了更改用户钱包代码本身的权限。行业专家指出,这一功能在提供实用性的同时,也可能成为攻击者的致命工具。一旦代码被覆盖,攻击者就可以随意转移资产。
行业呼吁加强安全措施
此次争议引发了行业的警惕,通过智能账户提升用户便利性的初衷,反而可能动摇安全基础。以太坊基金会和开发社区正面临越来越大的压力,需要迅速制定补充性的安全指南来应对这一漏洞。