陌生网站要求签署7702授权:为什么不能直接确认

 / 
5

类型声明:本篇文章为C类「避坑复盘」,核心意图是解释"为什么不能直接确认",还原错误路径和正确做法对比,帮用户避开EIP-7702钓鱼陷阱。

欧易OKX交易所
全球领先的加密货币平台,适合新手与进阶交易者
新手福利:注册即享20% 交易手续费减免!

一个钱包签名请求弹出来,界面显示一串看不懂的哈希,你没多想就点了确认。

如果你在陌生网站这么操作,你的钱包可能已经不属于你了。 这不是危言耸听,EIP-7702上线后,有研究报告指出超过63%的EIP-7702授权交易与攻击者控制的合约有关,确认损失超过236万美元。

你点确认的那一刻,发生了什么?

EIP-7702是以太坊Pectra升级引入的新功能,它允许普通EOA钱包通过一次签名,临时借用智能合约代码来执行批量操作,比如批量转账、用USDT付Gas。

这本意是好的。但问题在于,一旦你授权给恶意合约,骗子就拥有了对你的钱包的"持久执行权",可以一次性转走你钱包里的所有资产。而且和普通的代币授权(Approve)不同,这个授权不会过期,除非你手动撤销。

钓鱼攻击的完整路径:骗子是怎么让你点的

我拆解一个典型的EIP-7702钓鱼攻击流程,你对照看看是不是这个套路。

第一步:撒诱饵你在X(原Twitter)、Telegram群或Discord里看到一个"官方空投"、"钱包升级领取奖励"、"Gas代付验证"的链接。文案通常会让你觉得不点就亏了。

第二步:伪装签名点击链接后,钱包会弹出一个签名请求。这个签名请求的界面可能伪装成普通的登录验证、批量交易或Swap确认,但背后其实是EIP-7702的恶意授权签名

第三步:钱包变"提款机"你确认签名后,恶意合约被"安装"到你的地址上。骗子获得了对你钱包的持久控制权,可以在你毫无察觉的情况下,用一笔交易扫走你所有的ETH、USDT和NFT。2025年8月,有报道称此类攻击导致15230名受害者,总损失高达1200万美元。

正确做法:不认识的网站,点了就输

不对所有陌生人签名负责,只对自己看得懂的签名负责。 一旦遇到下面这种情况:

风险提醒:如果你在陌生网站看到任何提示"升级到智能账户"、"签署7702授权"、"开启批量交易"的弹窗,或者签名请求里只有一串你完全看不懂的哈希值(Hash),不要点"确认",直接关掉页面。

如果已经点了确认怎么办?

[做什么]:立即撤销委托,清除钱包被控制的风险。

[怎么做]

  • 用Etherscan查授权:打开Etherscan,输入你的钱包地址,在"More Info"或"其他信息"区域找到"Authorizations (EIP-7702)"栏目。如果里面有委托地址,说明已被授权。

  • 撤销委托:将委托地址指向0x0000000000000000000000000000000000000000(零地址),即可清除委托状态。部分钱包已支持一键撤销,如果没有,你可能需要联系官方客服或使用专业工具处理。

[完成标准]:在Etherscan的"Authorizations (EIP-7702)"栏目确认委托地址已被清除,显示为空或零地址。

欧易OKX交易所
全球领先的加密货币平台,适合新手与进阶交易者
新手福利:注册即享20% 交易手续费减免!

举一反三的排查清单

下次遇到任何要求签名的网站,按这个清单过一遍:

排查项安全状态危险信号
网站来源官网手动输入陌生人发的链接、搜索引擎广告
签名内容看得懂具体操作全是一串乱码(Hash),什么描述都没有
钱包提示显示明确的操作详情只显示"授权"或"升级"
操作意图你主动想做的事(如Swap)你没听说过的事(如"升级钱包")

操作完成的校验方式:打开Etherscan输入你的钱包地址,确认"Authorizations (EIP-7702)"栏目中没有异常委托地址。如果有,需要立即执行撤销操作。

下一步动作:如果你以前在陌生网站上点过"升级钱包"或"批量授权"之类的按钮,现在就去Etherscan查一下"Authorizations (EIP-7702)"栏目。确认没有不认识的委托地址,这个习惯比你等出问题了再问别人管用得多。