EIP-3074实施后错误签名可能导致以太坊账户资金被清空

芝麻开门

芝麻开门(Gateio)

注册芝麻开门享最高$2,800好礼。

币安

币安(Binance)

币安是世界领先的数字货币交易平台,注册领100U。

以太坊EIP-3074安全风险警示:错误签名或导致账户资金耗尽 EIP-3074共同作者警示该提案存在潜在安全风险:1)当前尚无钱包支持3074签名,未来需主动启用0x04前缀签名;2)若钱包不安全整合该标准或用户未验证调用者地址,恶意调用者可能通过批量交易清空账户。关键防护措施包括:钱包需显著标识3074签名风险(类私钥导出级别)、清晰展示每笔批量交易明细。尽管存在风险,通过严格的钱包整合和用户验证机制仍可实现安全部署。作者团队表示已针对各类滥用场景进行多年研究,愿为钱包提供商提供实施支持。

关于EIP-3074安全性的深入探讨

近期关于”在EIP-3074实施后,一个错误的签名可能导致以太坊账户余额被耗尽”的讨论引起了广泛关注。作为该提案的共同作者,我认为有必要澄清一些关键点,帮助社区更好地理解这个技术标准。

目前市场上还没有任何钱包支持签署EIP-3074消息。用户现在通过dapp登录时签署的消息采用的是完全不同的EIP-191标准,这种消息会在签名前添加特定前缀数据:”0x19 “。这种设计机制使得欺骗用户签署有效以太坊交易变得不可能。

在以太坊交易中,不同类型交易使用不同的单字节前缀值:0x01对应2930交易,0x02对应1559交易,0x03对应4844交易。EIP-3074计划使用0x04作为前缀,这将使其与以太坊中其他类型的可签名数据明确区分开来。钱包需要主动选择允许用户签署这类消息。

EIP-3074的签名机制建立在包含调用者地址的授权消息上。只有当签名在特定地址的AUTH下才会被视为有效。要发生账户耗尽的情况,需要同时满足两个条件:钱包允许用户为任意调用者地址签名,且用户未验证调用者的可信度。

我们期望钱包开发者能够理解,EIP-3074的调用者更类似于代码扩展而非普通合约。就像钱包不会允许用户随意运行能访问私钥的任意代码一样,它们也不应该允许用户随意委托账户权限。如果钱包不安全地整合EIP-3074且用户未验证调用者,确实可能发生委托给恶意调用者的情况。

不过,用户可以通过发送单个交易来撤销所有”进行中”的AUTH签名。钱包应该将签署EIP-3074消息视为与导出私钥同等重要的操作。即使钱包安全地整合了该标准,批量交易的基本属性仍然可能被利用,攻击者可能欺骗用户将多笔资产转移到他们控制的地址。

钱包必须清晰显示用户正在签署的每个操作,这样用户就能轻松识别异常情况。如果通过盲目签名实现批量处理,这种风险将难以防范。虽然EIP-3074确实对钱包提出了很高的信任要求,但考虑到我们已经将私钥安全托付给钱包,这种信任关系本就存在。

我们相信EIP-3074可以安全地整合和使用。作为提案作者,我们积累了多年关于其使用场景和潜在滥用的研究经验,对这些想法即将投入生产感到兴奋,同时也清楚认识到其中的挑战。任何钱包开发者如有疑问,我们都愿意提供帮助,共同推动这个标准的发展。

声明:文章不代表CHAINTT观点及立场,不构成本平台任何投资建议。投资决策需建立在独立思考之上,本文内容仅供参考,风险 自担!转载请注明出处:https://www.chaintt.cn/13227.html

CHAINTT的头像CHAINTT
上一篇 2025年8月25日 上午8:50
下一篇 2025年8月25日 上午9:27

相关推荐

  • 以太坊(ETH)交易量突破新高冲击5000美元 市场份额却遭竞争对手蚕食

    以太坊交易量虽创新高,但面临Layer-2和新兴公链的激烈竞争。数据显示,Arbitrum、Base等Layer-2及Aptos等Layer-1网络交易量已超越以太坊主网,分流用户与收入。2024年Dencun升级降低Layer-2费用后,主网手续费持续下滑。Polygon CEO警告,与高吞吐量链直接竞争可能威胁以太坊生态。当前以太坊活跃地址仍维持2018年以来的40-60万区间,市场份额正被Solana等新一代区块链蚕食。

    2025年8月14日
    11700
  • 联邦学习结合智能合约:Flock重塑AI生产关系的创新实践

    Flock是一个去中心化AI训练和验证平台,结合联邦学习与区块链技术,通过智能合约保障数据隐私和公平参与。其三层架构包括AI Arena(去中心化训练)、FL Alliance(智能合约微调)和AI Marketplace(模型应用市场)。2024年完成600万美元融资,测试网日活工程师超300人。相比Bittensor的”子网”模式,Flock更侧重个性化AI服务,提供训练节点、验证者和委托人三种参与方式,测试网质押比例达97.74%。项目通过链上机制协调AI资源,致力于构建开放公平的AI生态体系。

    2025年9月23日
    11700
  • DePIN项目发展现状与运营效果深度分析

    DePIN赛道收入表现盘点:从激励驱动到商业验证 随着DePIN概念热度攀升,本文选取Aethir、Braintrust、GEODNET、NodeOps、Akash Network五大代表性项目进行收入分析。其中Aethir以9100万美元年化收入领跑,其分布式GPU云服务已形成稳定商业闭环;Braintrust通过企业付费模式实现330万美元ARR;GEODNET定位网络收入增长超400%;NodeOps和Akash分别以250万、136万美元年收入展现去中心化计算潜力。这些项目通过真实合同验证了DePIN从激励实验到产业落地的转型,标志着赛道进入收入驱动的可持续发展阶段。

    2025年12月6日
    13400
  • 10个必备区块链测试网络水龙头网站 免费获取测试币

    测试网络水龙头为区块链开发者提供免费测试代币,支持在以太坊、BNB链、Polygon等主流公链上无风险测试dApps和智能合约。这些模拟代币通过完成验证或连接钱包即可获取,帮助开发者在主网上线前充分验证功能与安全性。官方水龙头包括Sepolia ETH、BSC测试BNB、Polygon测试MATIC等,需注意仅使用可信来源以避免钓鱼风险。测试网络环境有效降低开发成本,是区块链项目部署前的必备工具。

    2025年9月27日
    25700
  • Solana Blink突然兴起的原因是什么 其安全性如何保障

    Solana生态的Blink应用通过将链上操作嵌入推特等社交平台,用户可直接点击推文完成Swap、Mint等操作,大幅降低使用门槛。其兴起得益于SEND项目的市场预热及Solana创始人的公开支持,但智能合约漏洞、隐私泄露和欺诈风险等安全问题随之凸显。目前Solana官方已限制Blink创建权限,要求项目方通过审核,凸显安全审计对保障这类创新应用可持续发展的关键作用。

    2025年12月1日
    7500

联系我们

400-800-8888

在线咨询: QQ交谈

邮件:admin@example.com

工作时间:周一至周五,9:30-18:30,节假日休息

风险提示:防范以"数字货币""区块链"名义进行非法集资的风险