Plus de contrats CrimeEnjoyor étiquetés, des décompositions de portefeuilles de détail et un record historique de délégations sur notre tableau de bord EIP-7702. Nous avons apporté plusieurs mises à jour à notre tableau de bord @Dune pour améliorer l'exactitude, élargir le suivi des contrats et faire ressortir des modèles d'adoption plus clairs ↓ 🧩 Clarification sur le reporting concernant nos découvertes EIP-7702. Après la publication de la dernière mise à jour, certains titres ont mal représenté le message central. Voici ce qui se passe réellement : L'EIP-7702 n'est pas défectueux et il est sûr de l'utiliser dans des portefeuilles de détail. Le mécanisme lui-même fonctionne comme prévu. La hausse des délégations provient de plusieurs contrats malveillants qui partagent un code binaire identique. Ceux-ci ne font pas partie de l'infrastructure de portefeuille légitime. En fait, il n'est pas possible pour les utilisateurs de portefeuilles de confiance d'autoriser ces contrats, car les portefeuilles ne délèguent qu'à leurs propres contrats audités. Ces contrats malveillants agissent comme des aspirateurs. Ils sont déployés après qu'une clé privée a déjà été divulguée et sont utilisés pour rediriger automatiquement les fonds envoyés à l'EOA compromis. Les attaquants sont rapides à adopter tout nouveau mécanisme qui leur permet de faire des choses malveillantes. Cela ne signifie pas que l'EIP-7702 est dangereux en général. Nous n'avons pas construit d'outils de détection. Ce que nous avons fait, c'est vérifier et étiqueter le contrat malveillant le plus réutilisé afin que son intention soit transparente, traçable et facile à signaler dans les outils et tableaux de bord. 🔐 Nouveau suivi des contrats CrimeEnjoyor2 et AdvancedCrimerEnjoyor sont de nouveaux contrats aspirateurs très réutilisés qui ont maintenant été entièrement vérifiés. Avec HardcodedCrimeEnjoyor, ces contrats représentent une grande partie du nouveau comportement de délégation malveillante. 📈 Record historique de délégations quotidiennes + expansion multichaîne Vendredi dernier a marqué un nouveau ATH dans l'activité de délégation EIP-7702, encore une fois principalement alimentée par des contrats aspirateurs. Depuis lors, l'utilisation des aspirateurs a élargi Ethereum à @unichain et @gnosischain. 🧹 Nouvelle section "Activité des aspirateurs sur Ethereum" Nous avons ajouté une vue dédiée pour suivre le comportement de délégation malveillante lié à la catégorie 'Crime' des contrats délégués. Cette section analyse l'activité des aspirateurs à partir d'adresses autorisées qui ont délégué à des contrats malveillants, et comprend : ‣ Transactions d'aspiration récentes ‣ Total d'ETH aspiré, avec décomposition par type de contrat ‣ Distribution de l'utilisation du gaz par catégorie de contrat ‣ Total d'ETH utilisé pour les autorisations ‣ Classement des autorisations provenant d'EOA compromis ‣ Compte des adresses uniques autorisées par des contrats étiquetés crime 🛠️ Amélioration de l'exactitude des données Certaines logiques d'autorisation ne sont pas encore entièrement capturées par la fonctionnalité native de Dune, en particulier autour de la validité des autorisations et de la récupération d'autorité. Pour soutenir une analyse plus précise, nous avons prétraité ces données nous-mêmes et publié un ensemble de données public. →→→ Recherchez dans notre tableau de bord : `dune.wintermute_research.dataset_pectra_authorizations` Nous le mettrons à jour régulièrement et encourageons les autres à l'utiliser dans leurs propres tableaux de bord et requêtes. Cet ensemble de données alimente maintenant plusieurs nouvelles vues dans notre tableau de bord : ‣ Décomposition quotidienne des autorisations valides vs. invalides ‣ Distribution des autorisations valides/invalides et des adresses autorisées uniques ‣ Graphiques cumulatifs et catégoriels basés sur les autorisations uniquement valides ‣ Liste des autorisations récentes avec des indicateurs d'autorité et de validité (mises à jour avec retard) 👛 Améliorations de la section Portefeuilles de détail ‣ Les graphiques de délégation quotidiens et cumulatifs incluent maintenant des décompositions par portefeuille de détail ‣ Un nouveau graphique circulaire montre le volume de délégation réparti entre les portefeuilles pris en charge → Comprend actuellement @MetaMask, @wallet, @AmbireWallet, @Uniswap, et d'autres → Améliore la visibilité sur l'adoption réelle des utilisateurs à travers les flux de portefeuilles Avec plus de contrats vérifiés, des données de délégation plus claires et un soutien continu de votre part, nous rendons l'adoption de l'EIP-7702 plus visible, auditable et compréhensible. 🔗 Explorez le tableau de bord mis à jour : h/t @FrankResearcher @emparedad0 @0xf4d3 pour améliorer constamment notre tableau de bord EIP-7702.
Wintermute
Wintermute31 mai 2025
Bien que l’EIP-7702 apporte de nouvelles commodités, elle introduit également de nouveaux risques Notre équipe de recherche a constaté que plus de 97 % de toutes les délégations EIP-7702 étaient autorisées à conclure plusieurs contrats en utilisant exactement le même code. Il s’agit de balayeurs, utilisés pour drainer automatiquement les ETH entrants des adresses compromises. Plus d’informations sur notre tableau de bord @Dune ↓ Qu’est-ce que la balise « Crime » dans notre tableau de bord ? Il s’agit principalement de contrats de délégués conçus pour balayer automatiquement les fonds des EOA avec des clés privées divulguées. Nous avons mis en évidence ce modèle dans notre article original, basé sur le comportement observé à travers les autorisations provenant d’adresses compromises. À ce moment-là, le bytecode n’a pas été vérifié. Maintenant, nous avons inversé le bytecode EVM dans Solidity et publié une version vérifiée appelée CrimeEnjoyor. Pourquoi le vérifier ? Parce que le code vérifié rend l’intention visible. Nous n’avons plus besoin de déduire un comportement malveillant à partir de modèles de transaction ou de métadonnées. Cela nous permet de : ‣ Affiche exactement ce que fait le contrat malveillant ‣ Ajouter un avertissement public ‣ Étiquetez-le clairement pour les autres utilisateurs Le contrat CrimeEnjoyor est court, simple et largement réutilisé. Ce bytecode copié-collé représente désormais la majorité de toutes les délégations EIP-7702. C’est drôle, sombre et fascinant à la fois. Cela renforce également un point clé : les nouvelles primitives comme EIP-7702 étendent ce qui est possible, mais sans outils de vérification, d’étiquetage et de transparence, il devient plus difficile de distinguer l’infrastructure de l’exploitation, en particulier pour les nouveaux utilisateurs. Nouvelles mises à jour de notre tableau de bord Nous avons ajouté des libellés pour les contrats de délégué utilisés par : ‣ @TrustWallet ‣ Porto par @ithacaxyz ‣ @thirdweb ‣ v1 de @Uniswap Calibur ‣ @FireblocksHQ et plus de contrats étiquetés à des fins criminelles Avec plus de contrats compromis étiquetés, plus d’activité peut être mise en évidence et plus d’utilisateurs peuvent être protégés. Vous pouvez désormais explorer l’analyse détaillée de l’activité des utilisateurs de l’EIP-7702 sur Ethereum, y compris les contrats avec lesquels ils interagissent. Actuellement, cela ne couvre que le flux de travail MetaMask, et nous avons exclu toute interaction d’approbation pour fournir des informations supplémentaires sur les données. @Uniswap @JumperExchange @eulerfinance représentent actuellement 95 % de tous les flux EIP-7702 sur Ethereum, car ils sont les premiers intégrateurs. 🔗 Consultez les mesures d’adoption de l’EIP-7702 en direct : h/t @FrankResearcher @emparedad0
24,87K