ویژگی delegate کردن در کیفهای پول EIP-7702 اتریوم، پس از ارائه تحقیق امنیتی در کنفرانس USENIX Security، مجدداً مورد بررسی قرار گرفت. این تحقیق نشان داد که ۶۳٪ از تراکنشهای مجاز در نمونه تحلیلشده به قراردادهای مخرب کنترلشده توسط هکرها ارتباط دارند. فعالیتهای خودکار برای تخلیه کیف پول که بیش از ۲.۳ میلیون دلار سرقت تأیید شده به همراه داشته است، در این آمار جای گرفته است.
ریسکهای امنیتی در قابلیت delegate کردن
این گزارش تأکید میکند که این موضوع به معنی وجود نقص ذاتی در پروتکل نیست، بلکه نگرانی اصلی در مورد توسعه سطح حمله است که زمانی رخ میدهد که کاربران فریب خورده و اجازههای مخرب را امضا میکنند. این خطر در تقاطع انعطافپذیری پروتکل، رابط کاربری کیف پول، رفتار کاربران و زیرساختهای فیشینگ قرار دارد.
تاثیرات و نکات کلیدی
تحقیقات امنیتی نشان داد که ۶۳٪ از تراکنشهای مجاز با قراردادهای مخرب مربوط هستند و بیش از ۲.۳ میلیون دلار در سرقتهای تایید شده نقش دارند. مسأله اصلی درباره delegationهای مخرب و افزایش سطح حمله در کیف پولها است، نه مشکلات در هسته پروتکل اتریوم.
تغییرات EIP-7702 و اثرات آن
EIP-7702 بخشی از روند کلی ابسترکشن حساب در اتریوم است. این ویژگی امکان میدهد حسابهای خارجی به طور موقت رفتار نزدیکتری به حسابهای قرارداد هوشمند داشته باشند، که در نتیجه میتواند تجربه کاربری بهتر، تراکنشهای دستهای، گاز حمایتشده و اتوماسیون را فراهم کند. اما در مقابل، این امکانات در صورت سوءاستفاده، میتواند کاربران را در معرض خطر قرار دهد.
نقش رابط کاربری در امنیت کیف پولها
با افزایش قابلیتهای کیف پولها، کلاهبرداریهای فیشینگ نیز توسعه مییابد. مجرمان معمولاً اعتماد کاربران را برای امضای مجوزهای مخرب هدف قرار میدهند، و این ممکن است کنترلهای خطرناک و ابزارهای خودکار برای تخلیه داراییها را فعال کند. تحقیقات نشان میدهد که این تهدیدات واقعی و جدی هستند.
نکاتی پیرامون حفاظت کاربران
رابط کاربری کیف پولها مهمترین عامل در امنیت است، چون بسیاری از کاربران وقت آن را صرف درک دقیق مجوزها نمیکنند. باید هشدارهای واضح، ابزارهای شبیهسازی بهتر و نمایانسازی قویتر از delegation ارائه شود تا افشاگری مجوزها و خطرات آن برای کاربران شفافتر گردد.
انتقاد ناپذیری کلی از ویژگی
نباید تنها ویژگی EIP-7702 را «مضر» دانست؛ چرا که هدف از آن بهبود کاربری و آسانتر کردن استفاده از اتریوم است. مشکل اصلی در نحوه پیادهسازی و حفاظت از کاربران قرار دارد. افزودن امکانات جدید باید با ابزارهای ایمنی متناسب همراه باشد.
راهکارهای آینده و احتیاطهای لازم
گام بعدی، تقویت امنیت کیف پولها است. تیمهای توسعه، محققان امنیت و ارائهدهندگان زیرساخت باید نحوه نمایش، شبیهسازی و محدود کردن مجوزهای delegation را بهبود بخشند. هدف، حفظ مزایای ابسترکشن حساب بدون آسانتر کردن عملیات فیشینگ است.
پیام نهایی به کاربران
کاربران باید در برخورد با امضاهای delegation احتیاط بیشتری داشته باشند. اگر پیغام کیف پول نامشخص است، سایت غیرآشنا است، یا امضا مجوزهای گسترده حساب را نشان میدهد، باید متوقف شد. روندابی اتریوم در مسیر ابسترکشن حساب اهمیت دارد؛ ولی این تحقیقات نشان میدهد که امنیت باید همراه با قدرت باشد.



