在EIP-3074之後,一個錯誤的籤名將能夠清空你在以太坊上的帳戶

4/23/2024, 5:44:08 PM
在EIP-3074 之後,一個錯誤的籤名將能夠耗盡你以太坊帳戶上的餘額,文中詳細介紹錢包整合EIP-3074 的具體方式,可能會造成用戶更容易被利用的情況和工作原理,避免造成無法挽回的錯誤。

“在 EIP-3074 之後,一個錯誤的籤名將能夠耗盡你在以太坊上的帳戶餘額。”

是的,這是正確的。我是 3074 的共同作者!讓我稍微解釋一下這個問題,以免它變得更加惡化。

首先:我不知道今天有哪些錢包支持籤署未加前綴的數據。這意味着目前沒有錢包支持 3074。無論你穿過多少控制面板或打開多少高級功能,都不可能籤署 3074 消息。今天不可能籤署 3074 消息。

你籤署用於“登入”到 dapp 的消息使用的是完全不同的基於 EIP-191 的標準。這會在你籤名的消息前加上以下數據:

“””

0x19 <0x45 (E)> <thereum Signed Message:\n” + len(message)> <data to sign>

“””

這就是使得欺騙登入 dapp 的人籤署有效的以太坊交易變得不可能的原因。

交易是用單字節值進行前綴的:

0x01 - 2930 tx

0x02 - 1559 tx

0x03 - 4844 tx

更多信息請參閱這裏 : https://github.com/ethereum/execu化規範/樹/主/列表/籤名類型

3074 計劃使用前綴 0x04。這將使其與以太坊中所有其他類型的可籤名數據區分開來。

錢包將不得不積極選擇允許用戶籤署這些消息。

根據錢包如何整合 3074,它們可能會造成用戶更容易受到剝削的情況。要理解這一點,我們需要確保理解 3074 籤名的工作原理。

籤名構建在以下字段的 auth msg 上。重要的是,它包括一個調用者地址。這是籤名只會在 AUTH 下被視爲有效的唯一地址。

要使一個帳戶被耗盡,1)錢包將需要允許用戶對任何調用者地址進行籤名,2)用戶必須不驗證調用者是否值得信任。只要滿足其中之一,就不會有問題。

對於第一點,我們希望錢包能夠理解,3074 的調用者更類似於它們代碼的擴展,而不是合約。錢包不會讓用戶自由運行具有訪問其私鑰的任意代碼;同樣地,它們也不應該允許用戶任意委托其帳戶。

因此,如果錢包不安全地整合了 3074 並且 用戶沒有驗證與之交互的調用者,那麼可能會委托給一個惡意的調用者。

然而,通過從 EOA 發送單個交易,可以撤銷所有“正在進行中”的 AUTH 籤名。

最低限度,錢包應該讓籤署 3074 消息變得非常重要。這就像導出你的私鑰一樣重要。

假設一個錢包安全地整合了 3074,帳戶仍然有可能被清空。這是批量交易的基本屬性。它不僅可以輕鬆地讓您發送多個操作,也可以讓攻擊者欺騙您將一批資產發送到他們控制的地址。

錢包必須清楚地顯示您正在籤名的每個操作。這樣,您就可以輕鬆地注意到:“我原本只打算進行一次交易,但這個籤名請求讓我做了十幾次轉帳”。

如果批量處理是通過盲目籤名實現的,那麼就不可能檢測到這一點。

是的,3074 把很多信任放在了錢包上。但是看,我們已經把我們的私鑰安全地交給了它們!再也沒有更高級別的信任了。

完全有可能安全地整合和使用 3074。如果任何錢包對如何做到這一點有疑問,請不要猶豫與我們聯系。作爲 3074 的作者,我們正在思考如何在其下一個階段中最好地幫助這個標準。

在過去的幾年裏,我們花了大量時間開發了關於它可能如何被使用和濫用的假設場景。我們對這些想法開始投入生產感到興奮。但我們也意識到,這是困難的一部分。

聲明

  1. 本文原標題爲“EIP-3074 之後,一個錯誤的籤名將能夠耗盡您在以太坊上的帳戶”轉載自[輕客戶端]]。所有版權歸原作者所有[ightclients]。如對轉載有異議,請聯系Gate Learn團隊,團隊會盡快處理。

  2. 免責聲明:本文所表達的觀點和意見僅代表作者個人觀點,不構成任何投資建議。

  3. 本文的其他語言翻譯由 Gate Learn 團隊完成。除非另有說明,否則禁止復制、分發或抄襲翻譯文章。

分享

目錄

幣圈日曆

代幣解鎖
Immutable X 將於 8 月 8 日解鎖 24,520,000 IMX 代幣,約佔當前流通供應的 1.31%。
IMX
-3.02%
2025-08-07
24.52MM 代幣解鎖
Immutable 在 UTC 時間 12 點解鎖代幣。
IMX
-3.02%
2025-08-07
在X上的AMA
PaLM AI 將於 8 月 7 日至 8 日在 X 上舉辦 AMA,時間爲 18:00-19:00 UTC。
PALM
-2.24%
2025-08-07
工作坊
Swarms將於8月8日舉行API工作坊。會議預計將概述Swarms API的最新更新,提供逐步實施教程,並討論多代理優化技術。
SWARMS
-6.22%
2025-08-07
在X上的AMA
Dolomite將在8月8日17:00 UTC於X上舉辦AMA。此次會議將重點討論比特幣和以太交易所交易基金的狀態,當前市場情緒,以及Genius和Clarity立法倡議的影響。
DOLO
3.62%
2025-08-07

相關文章

Solana需要 L2 和應用程式鏈?
進階

Solana需要 L2 和應用程式鏈?

Solana在發展中既面臨機遇,也面臨挑戰。最近,嚴重的網絡擁塞導致交易失敗率高,費用增加。因此,一些人建議使用Layer 2和應用鏈技術來解決這個問題。本文探討了該策略的可行性。
6/21/2024, 6:56:40 AM
Sui:使用者如何利用其速度、安全性和可擴充性?
中級

Sui:使用者如何利用其速度、安全性和可擴充性?

Sui 是一個權益證明 L1 區塊鏈,具有新穎的架構,其以物件為中心的模型可以通過驗證器級別的擴展實現交易的並行化。在這篇研究論文中,將介紹Sui區塊鏈的獨特功能,將介紹SUI代幣的經濟前景,並將解釋投資者如何通過Sui應用程式活動瞭解哪些dApp正在推動鏈的使用。
6/13/2024, 8:07:55 AM
3074傳奇後對以太坊治理的思考
中級

3074傳奇後對以太坊治理的思考

以太坊 以太坊改進提案-3074/以太坊改進提案-7702事件揭示了其治理結構的複雜性:除了正式的治理流程外,研究人員提出的非正式路線圖也具有重大影響。
6/11/2024, 7:21:16 AM
以太坊被低估了嗎?
中級

以太坊被低估了嗎?

儘管最近一些加密貨幣投資者對以太坊感到失望,認為其表現未能超過比特幣,但以太坊繼續展示持續的技術創新和市場優勢。
5/27/2024, 10:01:05 AM
錯誤的鉻擴展程式竊取分析
進階

錯誤的鉻擴展程式竊取分析

最近,一些 Web3 參與者由於下載了讀取瀏覽器 cookie 的虛假 Chrome 擴展程式,從他們的帳戶中損失了資金。SlowMist團隊對這種騙局策略進行了詳細分析。
6/12/2024, 3:26:44 PM
在哪種敘事中最受歡迎的掉落?
新手

在哪種敘事中最受歡迎的掉落?

牛市場是一個敘事對加密項目意味著一切的時代。由於目前的市場正處於成長期,許多專案都顯示出數百個倍數,但很少有獵人能夠理解它們之間的相關性。
5/27/2024, 9:55:34 AM
即刻開始交易
註冊並交易即可獲得
$100
和價值
$5500
理財體驗金獎勵!