EIP-7702授权后该检查什么
EIP-7702授权后,最核心的是检查"委托目标合约地址"是否可信——这决定了你的钱包控制权落到了谁手里。该授权会永久写入你的账户代码字段,直到你主动撤销或覆盖。
很多人把EIP-7702当成普通的"代币授权",实际上它比approve危险得多——一次签名就可能把你的账户执行权永久交给一个恶意合约,而对方后续操作不再需要你确认。以下是你必须逐项检查的内容。
前置条件
你已经签署了一笔EIP-7702授权交易(交易类型0x04),在区块链浏览器或钱包中能看到该记录。
你能登录Etherscan或其他区块浏览器查询该地址的交易详情。
你清楚该授权是主动发起的,还是来自不明链接/签名请求。
步骤1:在Etherscan上确认该地址是否存在EIP-7702授权记录
Etherscan已支持单独查看EIP-7702的授权交易记录,这是核查的第一步。
打开Etherscan,输入你的钱包地址。
在交易列表或专门的"Authorizations (EIP-7702)"栏目中查找。
查看是否存在类型为SET_CODE_TX_TYPE (0x04)的交易记录。
完成标准:确认该地址是否有活跃的EIP-7702委托记录。
如不想逐个翻阅交易记录,可使用快速检测网站eip7702.app,输入地址即可检测是否存在授权记录(注意不要连接钱包)。
步骤2:核对委托目标合约地址是否可信
如果确认有授权记录,查看授权条目中的address字段——这是你的EOA被委托到的目标合约地址。
情况A:该地址是你认识的、经过审计的官方合约(如知名钱包厂商的官方委托合约)
安全风险较低。但即使如此,仍需确认该合约没有已知的初始化抢跑漏洞或存储冲突问题。
情况B:该地址来自不明来源、未见过、或你只是点了某个"空投""升级"链接
这是高危信号。大量EIP-7702授权流向了恶意合约——据Dune数据显示,有超过97%的EIP-7702授权指向单一恶意合约。
完成标准:能明确回答"这个目标合约地址我认识吗,它是干什么的"。如果答不上来,视为危险授权。
步骤3:检查chain_id是否与当前链一致
EIP-7702授权条目中包含chain_id字段,用于防止跨链重放。
情况A:chain_id与你当前操作的链一致——正常。 情况B:chain_id为0——意味着该授权在所有支持EIP-7702的EVM兼容链上都可以重放使用(只要nonce匹配),风险显著提高。
完成标准:确认chain_id与当前链一致,或至少知道0意味着什么。
步骤4:确认授权是一次性的还是永久的
EIP-7702的授权不是"临时代码注入"后自动卸载的——授权写入后,你的账户代码字段会被设置为0xef0100 || address,该委托会一直保留,直到你主动将其移除或覆盖。
如果只是临时使用某功能,授权完成后应立即移除委托——将目标地址设置为0x0000000000000000000000000000000000000000即可清除。
完成标准:明确知道当前授权是打算长期保留还是用完即撤。
步骤5:使用Revoke.cash等工具检查并撤销可疑授权
如果发现授权可疑或不再需要,应尽快撤销。
打开Revoke.cash,连接你的钱包。
查看EIP-7702授权(目前Revoke支持检测,但撤销需前往钱包操作)。
如果钱包不支持直接撤销,可通过发送一笔新的SET_CODE_TYPE (0x04)交易,将目标合约地址设置为
0x0000000000000000000000000000000000000000来清除委托。
完成标准:成功清除委托,钱包恢复到纯EOA状态。
常见失败原因
误以为"授权"就是普通的ERC-20 Approve
这是最危险的误解。普通的代币授权只允许合约转移特定代币;而EIP-7702授权可以重新定义你整个账户的执行逻辑,任何后续针对你地址的交易都可能被委托合约拦截并执行恶意操作。你授权的不是代币额度,而是账户的"执行权"。
风险提醒
授权不撤销,账户永久可被控制:只要委托存在,攻击者可随时触发恶意操作——无需再次获得你的签名。
私钥仍具最高权限:即使授权了委托合约,你的私钥仍然能覆盖账户的任何操作,包括直接撤销委托。这也意味着,如果私钥泄露,攻击者可以用私钥直接添加恶意委托。
官方钱包可能不触发EIP-7702:部分钱包当前不支持触发EIP-7702授权,可以有效规避此类风险。
如何确认操作完成
完成上述检查后,在Etherscan上再次查看你的地址,确认"Authorizations (EIP-7702)"栏目中已没有可疑记录,或委托目标地址已被重置为0x000...000。同时,建议在Revoke.cash中确认该地址不再有活跃的EIP-7702授权。
