EIP-3074实施后错误签名可能导致以太坊账户资金被清空

芝麻开门

芝麻开门(Gateio)

注册芝麻开门享最高$2,800好礼。

币安

币安(Binance)

币安是世界领先的数字货币交易平台,注册领100U。

以太坊EIP-3074安全风险警示:错误签名或导致账户资金耗尽 EIP-3074共同作者警示该提案存在潜在安全风险:1)当前尚无钱包支持3074签名,未来需主动启用0x04前缀签名;2)若钱包不安全整合该标准或用户未验证调用者地址,恶意调用者可能通过批量交易清空账户。关键防护措施包括:钱包需显著标识3074签名风险(类私钥导出级别)、清晰展示每笔批量交易明细。尽管存在风险,通过严格的钱包整合和用户验证机制仍可实现安全部署。作者团队表示已针对各类滥用场景进行多年研究,愿为钱包提供商提供实施支持。

关于EIP-3074安全性的深入探讨

近期关于”在EIP-3074实施后,一个错误的签名可能导致以太坊账户余额被耗尽”的讨论引起了广泛关注。作为该提案的共同作者,我认为有必要澄清一些关键点,帮助社区更好地理解这个技术标准。

目前市场上还没有任何钱包支持签署EIP-3074消息。用户现在通过dapp登录时签署的消息采用的是完全不同的EIP-191标准,这种消息会在签名前添加特定前缀数据:”0x19 “。这种设计机制使得欺骗用户签署有效以太坊交易变得不可能。

在以太坊交易中,不同类型交易使用不同的单字节前缀值:0x01对应2930交易,0x02对应1559交易,0x03对应4844交易。EIP-3074计划使用0x04作为前缀,这将使其与以太坊中其他类型的可签名数据明确区分开来。钱包需要主动选择允许用户签署这类消息。

EIP-3074的签名机制建立在包含调用者地址的授权消息上。只有当签名在特定地址的AUTH下才会被视为有效。要发生账户耗尽的情况,需要同时满足两个条件:钱包允许用户为任意调用者地址签名,且用户未验证调用者的可信度。

我们期望钱包开发者能够理解,EIP-3074的调用者更类似于代码扩展而非普通合约。就像钱包不会允许用户随意运行能访问私钥的任意代码一样,它们也不应该允许用户随意委托账户权限。如果钱包不安全地整合EIP-3074且用户未验证调用者,确实可能发生委托给恶意调用者的情况。

不过,用户可以通过发送单个交易来撤销所有”进行中”的AUTH签名。钱包应该将签署EIP-3074消息视为与导出私钥同等重要的操作。即使钱包安全地整合了该标准,批量交易的基本属性仍然可能被利用,攻击者可能欺骗用户将多笔资产转移到他们控制的地址。

钱包必须清晰显示用户正在签署的每个操作,这样用户就能轻松识别异常情况。如果通过盲目签名实现批量处理,这种风险将难以防范。虽然EIP-3074确实对钱包提出了很高的信任要求,但考虑到我们已经将私钥安全托付给钱包,这种信任关系本就存在。

我们相信EIP-3074可以安全地整合和使用。作为提案作者,我们积累了多年关于其使用场景和潜在滥用的研究经验,对这些想法即将投入生产感到兴奋,同时也清楚认识到其中的挑战。任何钱包开发者如有疑问,我们都愿意提供帮助,共同推动这个标准的发展。

声明:文章不代表CHAINTT观点及立场,不构成本平台任何投资建议。投资决策需建立在独立思考之上,本文内容仅供参考,风险 自担!转载请注明出处:https://www.chaintt.cn/13227.html

CHAINTT的头像CHAINTT
上一篇 2025年8月25日 上午8:50
下一篇 2025年8月25日 上午9:27

相关推荐

  • 去中心化预言机Tellor (TRB) 全面解析:工作原理、特点与应用场景

    引言 去中心化预言机Tellor(TRB)通过PoW共识机制和代币激励体系,为DeFi生态提供安全可靠的数据服务。其创新机制包含数据请求、提交和验证三阶段,支持复杂数据聚合功能。 竞争力分析 相比Chainlink和Band Protocol,Tellor更强调安全性与去中心化,要求节点质押1000TRB以提升攻击成本。其市值2.7亿美元,近期涨幅超12倍,但存在巨鲸控盘(前10地址持仓25%)和估值过高的风险。 结语 随着DeFi发展,TRB需求可能持续增长,但投资者需警惕价格波动风险。团队背景扎实(含Binance孵化支持),技术架构具备扩展潜力,但需关注V2版本代币经济模型细节。

    2025年10月11日
    4000
  • Talus($TAI)是什么?全面解析Talus区块链项目

    什么是 Talus Talus Network 是一个智能代理中心,专门为 AI Agent 打造的一层网络。旨创建一个新的网络,解决中心化 AI 系统的问题,并利用去中心化来实现 AI。融合了 Move 的智能合约安全性、性能和面向对象编程,为大量新的 AI 智能代理用例创建了强大的开发人员工具和生态系统。 Talus Network 官网(来源:https://talus.network/) 项目背景 融资背景: Talus 成立于 2023 年,并于 2024 年 2 月完成 300 万美金首轮融资,由Polychain Capital 领投,Hash3、dao5、TRGC、WAGMI Ventures 和 Inception Capital 等多个机构和天使投资人跟投。同年11月 Talus Network 以 1.5 亿美元估值完成 600 万美元融资,由Polychain Capital 领投,Foresight Ventures、Animoca、Geek Cartel 、Echo 及天使投资人 Polygon 联合创始人 Sandeep Nailwal、Sentient 核心贡献者和 Symbolic Capital 联合创始人 Kenzi Wang、0G Labs 首席执行官 Michael Heinrich、Allora Labs 首席执行官 Nick Emmons 和 Nuffle Labs 联合创始人 Atlan Tutar 参投。 Talus 融资海报(来源:https://blog.talus.network/) 项目主要成员: Mike Hanono:Talus Network 创始人兼首席执行官(CEO),攻读应用数据科学,于2022年从南加州大学硕士毕业,之后一直投身研究区块链行业,曾在DeFi协议中担任后端工程师。 Ben Frigon:Talus Network 首席运营官(COO),是布朗大学学生经营的区块链俱乐部(Blockchain@Brown)历史上第一个 NFT 学分大学课程的联合设计者。此前曾在 Distributed Global 与 Movement Labs 工作。 Talus重要组织架构 Talus Network 的分层区块链架构有两个方面,一方面是选择最佳的现有组件,另一方面是从头开发必要的创新。 Talus 的分层区块链架构(来源:https://talus.network/) Talus 由 AI Stack、Mirror Objects、Move VM、Protochain Node 和 IBC 等多个组件协同工作,组合成一个高效且安全的去中心化 AI Agent 平台。 Protocol 位于组件最底层,由 Protochain Node、 Move VM 和 IBC 组成。 Protochain Node Protochain Node 是权益证明 (PoS) 区块链节点的代号,由 Cosmos SDK 和 CometBFT 提供支持。作为一个成熟的开源的可拓展的框架 Cosmos SDK 可以提升 Talus 灵活性和拓展性,可以更好的建立个性化的 PoS 区块链或 PoA 区块链。CometBFT 是一个共识算法,其模块化特点允许系统在必要时进行拆分。并与 Cosmos SDK 共同提供安全性和可拓展性方案。 Move VM Talus 采用 Sui Move 作为智能合约语言,借助 Move 语言在高性能、安全性和程序设计方面的优势提升了链上逻辑的安全性。Talus 利用 MoveVM 的架构支持高效的并发性,使 Talus 能够通过同时处理多个事务进行扩展而不会失去安全性或完整性。通过利用 Talus 中的 Move,开发人员可以编写用于管理和交易 AI 资源的合约,并为大量新的 AI Agent 用例创建了强大的开发人员工具和共生生态系统。 IBC 跨通信协议 IBC 全称(Inter-Blockchain Communication Protocol),IBC 通过一种独特而强大的方法在互操性、跨链操作、可拓展性、安全性等多个维度都给AI Agent 带来了极大的支持和提升。IBC 能够促进不同区块链之间的无缝互操作性,使得 AI Agent 可以与多个链上的数据或资产进行交互和利用。除此之外,IBC 还间接支持通过分片技术提升区块链的可扩展性。每个区块链可以被视为处理部分交易的“分片”,从而减轻单一链上的负担。这种机制使得智能代理能够以更分布式、可扩展的方式高效地管理和执行任务。 Mirror Objects 镜像对象 Talus 引入镜像对象旨将链下世界呈现在链上架构中,例如:资源唯一性证明、链下资源的可交易性、所有权证明表示或所有权的可验证性等,都可以利用镜像对象概念将线下的“反映”在链上。 镜像对象弥合了 AI 过程的计算密集型性质与区块链环境之间的差距,确保资源的唯一性和可交易性。 AI Stack 通过 Talus AI 技术栈,用户可以构建智能代理。作为该技术栈的一部分,Talus 提供了用于离链资源和预言机的 SDK 和集成组件。 SDK:Talus 软件开发工具包(SDK)提供跨系统和编程语言的库。除了支持在 Talus 上进行 Web 应用开发的库,还提供了基础数据模型和智能合约,作为构建智能代理的基础模块。比如,如果你希望构建可验证的基于大语言模型(LLM)的聊天机器人,Talus SDK 将为你提供必要的链上 API 和领域模型。 集成组件:Talus AI 技术栈帮助 AI Agent 开发者无缝使用所需的离链资源。Talus 通过提供对基础用例的优质支持,确保与离链资源的互动没有任何阻碍。例如,Talus 与大语言模型(LLM)进行交互提供了高效的支持,同时也为与预言机的集成提供了一流的服务。这意味着 Talus 不仅支持与特定预言机网络的集成,还提供了必要的构建模块,以便在未来根据社区需求,开发新的集成方式。 Smart Agent Smart Agent (智能代理)位于整个架构的最前端,Talus 借用了智能代理的概念,Talus 以 web3 原生的方式重新解释了这些特征:自主性、社交能力、反应性和主动性。 智能代理蓝图(来源:https://talus.network/) 自主性:智能代理无需不断的人工指导即可运行,根据其编程和学习做出决策。利用区块链中智能合约的无信任性质,使决策可审计且完全透明。 社交能力:智能代理可以与其他代理(包括人类)通信以完成任务或实现目标。在 Talus 中,链上通信直接通过交易和智能合约进行。此外,还可以通过用例特定的 UI 和 Oracle 来适应其他交互。 反应性:智能代理可以感知其环境并及时响应变化。Talus 通过响应链上和链下事件的监听器支持反应性智能代理。Oracle 是区块链和外部世界之间的桥梁,智能代理可以使用它们做出明智的决策并对链下事件做出反应。 主动性:除了响应情况之外,智能代理还可以根据目标、预测或对未来状态的预期采取主动行动。智能代理可以分析区块链和外部数据中的趋势和模式,以预测未来状态并提前执行交易或调整。 Talus应用 由于 Talus 的独特功能,尤其是其专注于智能代理、无缝资源集成和通用协议,让其功能为各个领域开辟了广泛的应用范围: 用户体验:用于风险或异常检测的智能钱包、交易和资产的链上监控以及项目和投资组合的智能分析。 DeFi:促进各种资产和资源(包括计算能力和数据)的交易,从而通过增强流动性、支持复杂金融工具以及通过更复杂和自主的智能代理改善风险管理。 DAO:Talus 通过利用智能代理进行治理、自动决策和资源分配,使 DAO 能够更自主、更高效地运作。这些组织可以根据需要动态购买计算资源或服务,从而提高其适应性和效率。 IoT(物联网):AI Agent 可以自主管理物联网生态系统、进行交易、管理能源资源或购买带宽,同时确保去中心化网络的安全性和效率。 游戏/SocialFi:AI Agent 可以为个人用户提供量身定制的动态交互式体验。智能代理可以实时调整内容,管理去中心化的虚拟经济及其资产,确保公平性,并促进跨平台互操作性。 人工智能和数据生态系统:AI Agent 促进了模型开发人员和数据提供商之间独特的协作环境,由智能代理管理,以确保公平性和透明度。 关于 $TAI 代币 Talus 生态代币 TAI,应用于智能代理的使用、资源的购买和交易、为安全和共识而进行的网络质押以及治理等多个方面。代币经济结构将奖励不同的资源提供者和区块链节点运行者,从而创建一个平衡的市场。 $TAI 主要应用场景: 交易媒介:所有智能代理的操作、资源购买和交易均通过 $TAI 代币完成。这确保了生态系统内的经济活动围绕 $TAI 代币展开,从而促进了代币的流通与需求增长。 资源购买:资源提供者可以通过贡献计算能力、数据或模型来赚取 $TAI 代币。开发者和用户则可使用 $TAI 代币购买这些资源,从而推动生态系统的持续发展和创新。 网络安全:$TAI 代币持有者可以参与网络的权益证明(PoS)机制,通过质押代币来帮助维护网络的安全性与共识机制,同时获得相应的奖励。 治理和投票:$TAI 还可以在去中心化自治组织(DAO)中用于参与治理决策和投票,使持币者能够对项目方向、升级或提案进行表决。 Talus 尚未披露 $TAI 的代币经济模型,后续有最新的信息再进行补充。 总结 Talus 作为一个变革性平台出现,利用人工智能和区块链技术之间的协同作用重新定义去中心化数字生态系统的范式。为传统人工智能和区块链实施中普遍存在的数据隐私、安全性和可访问性挑战提供了创新解决方案。并拓宽了人工智能在各个行业整合的潜力,使其成为更公平、更自主的数字未来的垫脚石。 Talus 作为专门为 AI Agent 打造的一层网络,吸引到越来越多市场资金和流量的关注。近期 AI 概念一直保持热门话题,AI 赛道项目繁多,Talus 作为基础建设必将承载巨大的流量涌进,相信扎实且创新的技术定会帮助 Talus 更好的发展,在 AI 赛道拥有一席之位。

    2025年7月24日
    3900
  • PoW(工作量证明)机制详解及其在区块链中的作用

    什么是Proof of Work PoW(工作量证明)是区块链基础共识机制,通过算力竞争实现去中心化记账,比特币、以太坊等早期项目均采用该机制。节点通过解决数学难题争夺记账权并获得加密货币奖励,其高能耗特性在保障网络安全的同时也引发环境争议。 核心特点 去中心化程度高,作恶需掌控51%算力 耗能巨大,比特币年耗电超100个国家 交易处理效率低(比特币TPS约7) 发展现状 比特币仍坚持PoW机制,而以太坊等正转向PoS。尽管存在缺陷,PoW作为首个区块链共识机制,其安全模型仍具不可替代性。

    2025年9月9日
    7100
  • 莫纳德Monad区块链完整指南与潜在空投获取攻略

    2025 年 Monad 最新更新 截至 2025 年 1 月,Monad 主网实现超 70,000 TPS 吞吐量,生态涵盖 50+ 项目(DeFi 占比 56%),煎饼交易所 TVL 达 2.5 亿美元。技术升级包括交易确认时间缩短 35%、MonadBFT 安全增强及开发者工具优化。平台启动去中心化治理,32% 代币持有者参与投票,质押率持续上升,巩固其高性能 EVM 兼容链地位。

    2025年7月14日
    4500
  • 2025年最新指南:RollerCoin 平台详解及RLT代币全面解析

    2025 年 RollerCoin 最新更新 截至 2025 年,RollerCoin 已发展成为领先的”玩赚”平台,拥有 350 万活跃用户。平台新增高级挖矿模拟、锦标赛模式和团队挖矿功能,扩展了加密货币选项并集成 NFT 技术,包括收藏版矿机和虚拟土地。技术改进包括移动优化、智能挖矿算法和增强安全性。RollerCoin 还建立了多项战略合作伙伴关系,持续为加密货币领域的新人提供无需初始投资的入口点。

    2025年7月25日
    5700

联系我们

400-800-8888

在线咨询: QQ交谈

邮件:admin@example.com

工作时间:周一至周五,9:30-18:30,节假日休息

风险提示:防范以"数字货币""区块链"名义进行非法集资的风险