EIP-3074实施后错误签名可能导致以太坊账户资金被清空

芝麻开门

芝麻开门(Gateio)

注册芝麻开门享最高$2,800好礼。

币安

币安(Binance)

币安是世界领先的数字货币交易平台,注册领100U。

以太坊EIP-3074安全风险警示:错误签名或导致账户资金耗尽 EIP-3074共同作者警示该提案存在潜在安全风险:1)当前尚无钱包支持3074签名,未来需主动启用0x04前缀签名;2)若钱包不安全整合该标准或用户未验证调用者地址,恶意调用者可能通过批量交易清空账户。关键防护措施包括:钱包需显著标识3074签名风险(类私钥导出级别)、清晰展示每笔批量交易明细。尽管存在风险,通过严格的钱包整合和用户验证机制仍可实现安全部署。作者团队表示已针对各类滥用场景进行多年研究,愿为钱包提供商提供实施支持。

关于EIP-3074安全性的深入探讨

近期关于”在EIP-3074实施后,一个错误的签名可能导致以太坊账户余额被耗尽”的讨论引起了广泛关注。作为该提案的共同作者,我认为有必要澄清一些关键点,帮助社区更好地理解这个技术标准。

目前市场上还没有任何钱包支持签署EIP-3074消息。用户现在通过dapp登录时签署的消息采用的是完全不同的EIP-191标准,这种消息会在签名前添加特定前缀数据:”0x19 “。这种设计机制使得欺骗用户签署有效以太坊交易变得不可能。

在以太坊交易中,不同类型交易使用不同的单字节前缀值:0x01对应2930交易,0x02对应1559交易,0x03对应4844交易。EIP-3074计划使用0x04作为前缀,这将使其与以太坊中其他类型的可签名数据明确区分开来。钱包需要主动选择允许用户签署这类消息。

EIP-3074的签名机制建立在包含调用者地址的授权消息上。只有当签名在特定地址的AUTH下才会被视为有效。要发生账户耗尽的情况,需要同时满足两个条件:钱包允许用户为任意调用者地址签名,且用户未验证调用者的可信度。

我们期望钱包开发者能够理解,EIP-3074的调用者更类似于代码扩展而非普通合约。就像钱包不会允许用户随意运行能访问私钥的任意代码一样,它们也不应该允许用户随意委托账户权限。如果钱包不安全地整合EIP-3074且用户未验证调用者,确实可能发生委托给恶意调用者的情况。

不过,用户可以通过发送单个交易来撤销所有”进行中”的AUTH签名。钱包应该将签署EIP-3074消息视为与导出私钥同等重要的操作。即使钱包安全地整合了该标准,批量交易的基本属性仍然可能被利用,攻击者可能欺骗用户将多笔资产转移到他们控制的地址。

钱包必须清晰显示用户正在签署的每个操作,这样用户就能轻松识别异常情况。如果通过盲目签名实现批量处理,这种风险将难以防范。虽然EIP-3074确实对钱包提出了很高的信任要求,但考虑到我们已经将私钥安全托付给钱包,这种信任关系本就存在。

我们相信EIP-3074可以安全地整合和使用。作为提案作者,我们积累了多年关于其使用场景和潜在滥用的研究经验,对这些想法即将投入生产感到兴奋,同时也清楚认识到其中的挑战。任何钱包开发者如有疑问,我们都愿意提供帮助,共同推动这个标准的发展。

声明:文章不代表CHAINTT观点及立场,不构成本平台任何投资建议。投资决策需建立在独立思考之上,本文内容仅供参考,风险 自担!转载请注明出处:https://www.chaintt.cn/13227.html

CHAINTT的头像CHAINTT
上一篇 2025年8月25日 上午8:50
下一篇 2025年8月25日 上午9:27

相关推荐

  • DeFi 2.0全面解析:下一代去中心化金融的核心价值与重要性

    DeFi 2.0:下一代去中心化金融革新 DeFi 2.0作为去中心化金融的进阶版本,重点解决流动性约束、透明度和安全性等核心问题。通过引入长期流动性机制(如Olympus DAO的绑定模式)、智能合约保险层及自主还款系统,显著提升了协议稳定性。其技术突破包括优化以太坊网络交互、强化B2B应用场景,并通过收益耕作增强用户参与度。这些创新使DeFi在可扩展性和风险控制方面取得实质性进展,推动区块链金融向更安全、透明的方向发展。

    币圈百科 2025年9月22日
    6600
  • 全面解析最低Blob基础费用:区块链交易成本指南

    摘要 关于 Blob 不需要支付交易费用的说法是错误的。根据发布的数据类型和 Gas 价格的状态,提交者在主网执行费用中每个 Blob 的成本介于 0.10 美元至 3.00 美元之间。EIP-7762 20 提出的约 0.01 美元的最低 Blob 基础费用预计对市场影响有限,但可以大幅减少 Blob 市场在需求激增期间的优先 gas 拍卖(PGA)时间,同时 Blob 的使用量仍低于目标 Blob 数量。

    2025年10月7日
    7900
  • StarkWare是什么?全面解析StarkWare区块链技术及其应用

    StarkWare技术革新区块链可扩展性 StarkWare通过ZK-STARK零知识证明技术开发了StarkEx和StarkNet两大扩容方案,有效解决以太坊高费用、低效率的痛点。其编程语言Cairo支持构建可验证的链下计算,已为dYdX、Immutable等平台处理超1000亿美元交易。2022年推出的STRK代币将推动生态去中心化治理,基金会持有50.1%代币用于社区建设。该技术不仅实现每秒数千笔交易的高吞吐量,更在NFT铸造、DeFi等领域显著降低gas成本,未来有望拓展至AI等跨行业应用。

    2025年11月5日
    4800
  • 全面解析Raft共识算法(RAFT)的工作原理与应用场景

    Raft是基于以太坊的LSDfi超额抵押稳定币协议,用户可通过抵押stETH等LSD代币铸造稳定币R。该协议依托LSD赛道热度快速崛起,TVL曾突破5000万美元,但10月因合约漏洞遭黑客攻击损失330万美元,导致R代币暴跌。团队已暂停产品并启动赔偿,计划推出新版本。RAFT代币总供应25亿枚,具备治理和质押功能。当前稳定币R应用场景有限,在竞争激烈的LSDfi赛道中,Raft面临同质化与安全性的双重挑战。

    2025年9月14日
    8700
  • 如何利用Grok 4分析加密新闻生成精准交易信号 | 区块链指南

    AI加密货币市场预计从2024年37亿美元增长至2034年469亿美元。Grok 4作为先进AI工具,提供实时新闻分析、情绪识别与DeepSearch功能,帮助交易者过滤噪音、提炼交易信号并应对监管、技术及市场情绪引发的波动。需结合技术分析以降低误报风险,适用于短线、波段及长期策略。

    2025年9月10日
    6900

联系我们

400-800-8888

在线咨询: QQ交谈

邮件:admin@example.com

工作时间:周一至周五,9:30-18:30,节假日休息

风险提示:防范以"数字货币""区块链"名义进行非法集资的风险