EIP-3074后 恶意签名会导致以太坊账户资金被耗尽吗?

时间:2024-09-25 编辑: 浏览:(920)

来源:MetaCat

EIP-3074 联合作者在这此!在事情变得更加失控之前,让我先暂时平息一下这个担忧。

首先:我没有听说目前有任何钱包,支持签署无前缀数据。这意味着目前没有钱包支持 EIP-3074。无论你浏览多少个控制面板或打开多少个高级功能。现在无法签署 EIP-3074 的消息。

你签署“登录”dapp 的消息使用的是基于 EIP-191 的完全不同于 EIP-3074 的标准。这会将以下数据添加到你签名的消息中:

0x19 <0x45 (E)> <thereum Signed Message:n" + len(message)> <data to sign

这就是为什么不可能欺骗登录 dapp 的人来实际签署有效的以太坊交易。

交易以单字节值作为前缀:

0x01 - 2930 tx0x02 - 1559 tx0x03 - 4844 tx

更多信息参见:https://github.com/ethereum/execution-specs/tree/master/lists/signature-types

EIP-3074 计划使用前缀0x04。这将消除它与以太坊中所有其他类型的可签名数据的歧义。钱包必须主动选择允许用户签署这些消息。

基于钱包集成 EIP-3074 的具体方式,可能会造成用户更容易被利用的情况。要理解这一点,我们需要确保自己理解 EIP-3074 签名的工作原理。

构建签名的身份验证消息具有以下字段。重要的是,它包括一个调用者地址。这是 AUTH 认为签名有效的唯一地址。

对于要耗尽余额的帐户,必须同时满足以下两点:

1) 钱包需要允许用户签名到任何调用者地址(invoker address),

2) 用户必须没有验证调用者(invoker)是否可信。

这意味着,用户执行了其中任何一条都不会有问题。

我们希望钱包软件明白: EIP-3074 调用者(invoker)更类似于钱包软件代码的扩展而不是合约。钱包不允许用户自由地运行任意代码并访问其 pk(私钥);同样,他们不应该允许用户任意委托(delegate)他们的以太坊帐户。

因此,如果钱包软件不安全地集成 EIP-3074,并且用户不验证他们正在交互的调用者,则可能会委托给恶意调用者。但是,依然可以通过从 EOA 发送单个 tx 来撤消。这将撤销所有“正在进行的”AUTH 签名。

至少,钱包软件应该让签署 EIP-3074 消息成为一件大事,就像导出你的私钥级别的大事一样。

假设钱包安全地集成了3074,帐户仍然有可能被盗。这是批量交易的基本属性。它允许你轻松发送多个操作,就像它允许攻击者诱骗你将一批资产发送到他们控制的地址一样。

钱包软件必须清楚地显示你正在签名的每个操作。这样,很容易注意到“我只打算进行一笔交易,但这个签名请求让我还进行了十几次交易”。如果通过盲签名(blind signing)进行批处理,则无法检测到这一点。

是的,EIP-3074 非常信任钱包。但是,我们已经用我们的私钥安全地信任他们了!没有更高层次的信任。

可以安全地集成和使用 EIP-3074。如果任何钱包对如何执行此操作有疑问,请随时与我们联系。作为 EIP-3074 的作者,我们目前正在考虑如何才能最好地帮助该标准的下一阶段发展。

在过去的几年里,我们花了很多时间来开发关于如何使用和滥用它的假设场景。我们很高兴这些想法开始投入生产。但我们也认识到这是最困难的部分。

总结一下 EIP-3074 之后,单个错误签名会耗尽你的以太坊帐户余额的担忧:

- 目前钱包不支持 EIP-3074 类型的签名,该签名遵循新的格式。

- EIP-3074 签名中的调用者字段非常重要。一个不良的调用者可能会窃取你的资金。

- 钱包需要确保调用者地址是可信的。这类似于钱包目前如何防止执行任意代码。

- EIP-3074 中的批量交易仍然会开启一个世界,恶意行为者可以欺骗你签署转移资产的交易。钱包需要清楚地显示当签署 EIP-3074 消息时会发生什么。

- 是的,我们对钱包有很高的信任,但用户已经将私钥托付给它们,这是最高级别的信任。

EIP-3074 与 EIP-4337

EIP-3074 对账户抽象(Account Abstraction)提供者来说是一件非常好的事情,因为它对我们的客户非常有益。

- ERC-4337 是将新用户引入加密领域的最佳方式。

- EIP-3074 是将现有用户引入智能账户的最佳方式。

原文链接:https://twitter.com/lightclients/status/1778823652584120497

EIP-3074 将在下一个以太坊硬分叉中上线。

最新 更多 >
  • 1 期权2交易“钻石手”持有者在7月底前争夺10美元高地,专家Invision

    期权交易(O2T)在其创新方法和强劲的市场基础的推动下,有望实现大幅增长。“钻石手”持有者对10美元的追捧突显了人们对Option2Trade(O2T)潜力的信心。随着专家预测与投资者情绪一致,Option2Trade(O2T)的新高度之旅似乎指日可待。在7月底临近之前,所有的目光都将集中在Option2Trade(O2T)上,看看它能否实现这一雄心勃勃的目标,并巩固其作为表现最佳的替代币的地位。

  • 2 Livepeer:基于以太坊的去中心化视频流协议

    来源:链茶馆Livepeer是一个基于以太坊区块链开发的去中心化直播视频流协议,允许使用者根据请求实时对视频进行转码。基于可扩展的平台即服务 (PaaS),Livepeer 适合希望在其产品中添加直播或点播视频的初创公司和组织。 其核心是基于以太坊的视频转码协议(重新格式化视频以适应各种带宽和设备),该协议旨在提供经济高效、安全且可靠的基础设施,可以满足当今对视频流的高需求。与其他传统视频流服务提

  • 3 朱利安·阿桑奇的哥哥说,加密货币拯救了他

    周三,朱利安·阿桑奇(Julian Assange)对一项违反《美国间谍法》(U.S.Espionage Act)的指控认罪数小时后,这位维基解密(WikiLeaks)创始人的兄弟对加密社区表示感谢,并表示相信加密捐款将阿桑奇从一个永远严峻的未来中拯救出来。 阿桑奇同父异母的兄弟加布里埃尔·希普顿周三在接受《解密》独家采访时表示:“我毫不怀疑,如果AssangeDAO社区没有如此慷慨,没有筹集到如

  • 4 Buterin Touts Rarimo的“自由工具”是权威监视的解药

    以太坊联合创始人Vitalik Buterin和经济学家Noah Smith最近讨论了区块链技术如何增强对抗独裁政权的经济韧性,特别是在中国和俄罗斯等专制国家。 在最近的一个Bankless播客中,Buterin强调了“自由工具”,这是一款由基辅Rarimo公司开发的开源软件,是区块链在专制环境中提供隐私和可信度潜力的一个典型例子。该软件利用零知识证明技术确保俄罗斯公民在在线投票过程中的匿名性,在

  • 5 虚拟币平台涉开设赌场罪判定思路与辩护要点

    来源:刘扬律师【导语】2024年4月,有博主发布微博称其因涉嫌BKEX12.5亿网络赌博案被羁押,后取保候审。BKEX是面向全球用户的区块链金融衍生品服务平台,提供币币交易,合约交易,多种挖矿及理财产品的交易与投资服务。该博主称,BKEX平台提供的高杠杆永续合约交易被定义为网络赌博,参与人员可能涉及刑事犯罪。合约交易是常见的金融衍生品交易方式,如果合约交易被认定为赌博行为,则提供交易服务的平台可能

  • 6 ChatGPT-4o为下半年打造理想的1000美元加密货币投资组合

    加密货币市场一直在经历下跌趋势,许多主要加密货币都出现了亏损。尽管如此,比特币(BTC)最近仍显示出复苏迹象,短暂超过62000美元大关。 这一上涨趋势在主要加密货币中引发了积极趋势,表明牛市情绪可能回归。 然而,波动性仍然是一个重要因素,过去24小时内超过8700万美元的清算突显了这一点,其中空头头寸占5600万美元。这些数字显示了加密货币领域持续的不确定性和快速的价格波动。 使用ChatGPT

  • 7 Bitwise首席信息官预计150亿美元将流入现货以太坊ETF,ETH将如何反应?

    Bitwise首席投资官Matt Hougan最近讨论了美国现货以太坊ETF可能吸引的资金流入。具体而言,他说明了这些基金在交易的前18个月可以流入多少资金。 现货以太坊ETF在前18个月的交易中创下150亿美元的记录 Hougan在给投资者的一份报告中提到,现货以太坊ETF在交易的前18个月可能会录得150亿美元的净流入。他详细阐述了自己是如何得出这些数字的,以表明这不仅仅是猜测。首先,Houg

  • 8 Altcoin季节指数:缺乏动力对您的加密货币投注意味着什么

    altcoin季节指数显示投资者需要等待时机。由于新代币的泛滥,参与者在本周期的altcoin投注中需要更加挑剔。 截至发稿时,比特币交易价格为61.5万美元,仅比59.7万美元的区间低点高出3%。这一区间低点在5月上半月被守住,多头将涨势推高至7200美元,但无法保持。 重新审视这一关键支撑意味着整合阶段仍在进行,BTC还没有准备好向上发展。低于6万美元的流动性集群可能会吸引价格,从而迫使其进行

  • 9 比特币帮助朱利安·阿桑奇获得自由-最新加密货币新闻

    在加密货币世界的最新发展中,维基解密的联合创始人朱利安·阿桑奇在比特币的支持下获得了自由。此外,以太坊的流通供应在过去70天里一直呈上升趋势,这表明其通缩阶段可能结束。此外,行业分析师Eric预计以太坊交易所交易基金(ETF)即将上市。 内容隐藏1朱利安·阿桑奇的比特币支持2以太坊通货膨胀发生了什么?3现货以太坊ETF上市接近投资者的4个关键见解 朱利安·阿桑奇的比特币支持 朱利

  • 10 分析师预测6000美元以太坊飙升-最新加密货币新闻

    以太坊(ETH)在2023年初面临严重低迷,但在2024年初开始复苏。加密货币的价格从1月1日起大幅上涨了50%,到3月已超过4000美元。然而,最近一个月下跌了11%,这引起了投资者和分析师的市场担忧。 内容隐藏1什么因素可以推动以太坊的增长?2为什么流动性对以太坊很重要?3分析的关键推论4以太坊目前的价格是多少? 哪些因素可以推动以太坊的增长? 尽管最近出现了下跌,但著名加密