Satu tanda tangan buruk akan dapat menguras akun Anda di Ethereum setelah EIP-3074

4/23/2024, 5:44:08 PM
Setelah EIP-3074, tanda tangan yang cacat dapat menghabiskan saldo di akun Ethereum Anda. Artikel ini menjelaskan bagaimana dompet mengintegrasikan EIP-3074 dan menjelaskan cara-cara khusus yang dapat membuat pengguna lebih rentan dan mekanisme yang mendasarinya, dengan tujuan mencegah kesalahan yang tidak dapat dibatalkan.

Satu tanda tangan buruk akan dapat menguras akun Anda di Ethereum setelah EIP-3074.

Ya; ini benar. 3074 coauthor di sini! Biarkan saya mengatasi kekhawatiran ini sedikit sebelum menjadi semakin kacau.

Untuk memulai: Saya tidak mengetahui adanya dompet yang mendukung penandatanganan data tanpa awalan saat ini. Ini berarti bahwa saat ini, tidak ada dompet yang mendukung 3074. Tidak peduli seberapa banyak panel kontrol yang Anda navigasi atau fitur canggih yang Anda aktifkan. Tidak mungkin untuk menandatangani pesan 3074 saat ini.

Pesan yang Anda tandatangani untuk “login” ke dapps menggunakan standar yang sepenuhnya berbeda berdasarkan EIP-191. Ini menambahkan data berikut ke pesan yang Anda tandatangani:

“””

0x19 <0x45 (E)>

“””

Itulah yang membuatnya tidak mungkin menipu seseorang yang masuk ke dapp untuk benar-benar menandatangani transaksi Ethereum yang valid.

Transaksi diawali dengan nilai byte tunggal:

0x01 - 2930 transaksi

0x02 - 1559 tx

0x03 - 4844 tx

informasi lebih lanjut di sini:https://github.com/ethereum/execution-specs/tree/master/lists/signature-types

3074 berencana menggunakan awalan 0x04. Ini akan membedakannya dari semua jenis data yang dapat ditandatangani di Ethereum.

Dompet akan harus secara aktif memilih untuk memungkinkan pengguna untuk menandatangani pesan-pesan ini.

Tergantung pada bagaimana dompet mengintegrasikan 3074, mereka bisa menciptakan situasi di mana pengguna mereka lebih mudah dieksploitasi. Untuk memahami hal ini, kita perlu memastikan bahwa kita memahami bagaimana tanda tangan 3074 bekerja.

Pesan otorisasi yang ditandatangani dibuat di atas memiliki bidang-bidang berikut. Yang penting, itu mencakup alamat pemanggil. Ini adalah satu-satunya alamat di bawah mana tanda tangan akan dianggap sah oleh AUTH.

Untuk sebuah akun bisa dikuras 1) dompet harus memungkinkan pengguna menandatangani ke alamat pemanggil apa pun dan 2) pengguna tidak boleh memverifikasi apakah pemanggil tersebut dapat dipercaya. Lakukan salah satunya dan tidak akan ada masalah.

Untuk 1) kami harap dompet memahami bahwa 3074 invoker lebih mirip dengan ekstensi dari kode mereka daripada kontrak. Dompet tidak memberikan kebebasan kepada pengguna untuk menjalankan kode sembarangan dengan akses ke pk mereka; begitu pula, mereka tidak boleh membiarkan pengguna mendelagasikan akun mereka secara sembarangan.

Jadi jika dompet tidak aman mengintegrasikan 3074danpengguna tidak memverifikasi pemuat yang mereka interaksikan, memungkinkan untuk mendelegasikan kepada pemuat yang jahat.

Namun, ini dapat dibatalkan dengan mengirimkan satu tx tunggal dari EOA. Ini mencabut semua tanda tangan AUTH yang sedang berlangsung.

Setidaknya, dompet harus membuat penandatanganan pesan 3074 menjadi hal yang penting. Ini seperti level hal yang besar seperti mengekspor-kunci-pribadi-anda.

Dengan asumsi dompet mengintegrasikan 3074 secara aman, masih memungkinkan bagi sebuah akun untuk disapu. Ini adalah properti fundamental dari transaksi batch. Ini dengan mudah memungkinkan Anda mengirim beberapa op sebagaimana memungkinkan seorang penyerang untuk menipu Anda mengirim sekelompok aset ke alamat yang mereka kendalikan.

Dompet harus menampilkan setiap operasi yang Anda tanda tangani dengan jelas. Dengan cara ini, mudah untuk memperhatikan "Saya hanya berencana melakukan satu perdagangan, tetapi permintaan tanda tangan ini membuat saya melakukan belasan transfer juga".

Akan tidak mungkin untuk mendeteksi ini jika penggabungan tersedia melalui tanda tangan buta.

Ya, 3074 sangat mempercayakan dompet. Tapi lihat, kita sudah mempercayakan mereka dengan aman kunci pribadi kita! Tidak ada tingkat kepercayaan yang lebih tinggi.

Mungkin untuk mengintegrasikan dan menggunakan 3074 dengan aman. Jika ada dompet yang memiliki pertanyaan tentang bagaimana mereka dapat melakukannya, jangan ragu untuk menghubungi kami. Sebagai penulis 3074, kami saat ini sedang mencari cara terbaik untuk membantu standar ini dalam fase selanjutnya dari kehidupannya.

Selama beberapa tahun terakhir, kami telah menghabiskan banyak waktu mengembangkan skenario hipotetis tentang bagaimana hal itu mungkin digunakan dan disalahgunakan. Kami sangat bersemangat untuk gagasan-gagasan ini mulai diproduksi. Tetapi kami juga sadar bahwa ini adalah bagian yang sulit.

Pernyataan:

  1. Artikel ini yang awalnya berjudul “Satu tanda tangan buruk akan dapat menguras akun Anda di Ethereum setelah EIP-3074” direproduksi dari [klien ringanSemua hak cipta milik penulis aslilightclients]. Jika Anda memiliki keberatan terhadap cetak ulang, silakan hubungi Gerbang Belajartim, tim akan menanganinya sesegera mungkin.

  2. Penafian: Pandangan dan opini yang terdapat dalam artikel ini hanya mewakili pandangan pribadi penulis dan tidak merupakan saran investasi apa pun.

  3. Terjemahan artikel ke dalam bahasa lain dilakukan oleh tim Gate Learn. Kecuali disebutkan, menyalin, mendistribusikan, atau menjiplak artikel yang diterjemahkan dilarang.

Bagikan

Konten

Kalender Kripto

Hack Meridian dan Meridian 2025 di Rio De Janeiro
Stellar telah mengumumkan kembalinya Hack Meridian, yang dijadwalkan pada 15–16 September. Hackathon ini akan diikuti oleh konferensi Meridian 2025, yang akan berlangsung pada 17–18 September. Kedua acara ini bertujuan untuk mengumpulkan para pengembang dan inovator untuk membangun, berkolaborasi, dan membentuk masa depan infrastruktur keuangan berbasis blockchain. Brasil akan menjadi negara tuan rumah untuk pertemuan tahun ini.
XLM
-3.18%
2025-09-17
Token Terbuka
Fasttoken akan membuka 20.000.000 token FTN pada 18 September, yang merupakan sekitar 2,08% dari pasokan yang saat ini beredar.
FTN
-0.24%
2025-09-17
Musim Kompetitif Klasik 11
Axie Infinity telah memulai Musim Kompetitif Klasik 11, yang berlangsung dari 28 Agustus hingga 18 September. Pemain sekarang dapat memasuki arena untuk bersaing memperebutkan lebih dari 35.000 AXS dalam total hadiah. Baik Pass Pertarungan maupun Pass Premium tersedia. Musim ini dapat diakses melalui hub.skymavis.com.
AXS
-3.72%
2025-09-17
Forum AI Terdesentralisasi di Budapest
Swarm akan menyelenggarakan Forum AI Terdesentralisasi pada 18 September, sebagai bagian dari Pekan Blockchain Budapest. Acara ini akan berlangsung di Universitas Óbuda dan akan mencakup lokakarya, sesi pengembangan agen AI, diskusi panel, dan aktivitas jaringan yang berfokus pada AI terdesentralisasi, kedaulatan data, dan inovasi terbuka.
BZZ
5.82%
2025-09-17
Podcast
OriginTrail akan menyelenggarakan episode baru dari podcast On Trac(k) pada 18 September pukul 13:00 UTC, yang menampilkan CEO Videntifier Ari Jonsson, CTO OriginTrail, Brana Rakic, dan salah satu pendiri OriginTrail Tomaz Levak. Diskusi akan berfokus pada pembangunan salah satu perpustakaan konten terdesentralisasi terbesar di dunia.
TRAC
-4.11%
2025-09-17

Artikel Terkait

Bagaimana Melakukan Penelitian Anda Sendiri (DYOR)?
Pemula

Bagaimana Melakukan Penelitian Anda Sendiri (DYOR)?

"Penelitian berarti Anda tidak tahu, tetapi bersedia mencari tahu." - Charles F. Kettering.
11/21/2022, 8:14:39 AM
Bagaimana Mempertaruhkan ETH?
Pemula

Bagaimana Mempertaruhkan ETH?

Saat Penggabungan selesai, Ethereum akhirnya beralih dari PoW ke PoS. Staker sekarang menjaga keamanan jaringan dengan mempertaruhkan ETH dan mendapatkan hadiah. Penting untuk memilih metode dan penyedia layanan yang tepat sebelum mempertaruhkan. Saat Penggabungan selesai, Ethereum akhirnya beralih dari PoW ke PoS. Staker sekarang menjaga keamanan jaringan dengan mempertaruhkan ETH dan mendapatkan hadiah. Penting untuk memilih metode dan penyedia layanan yang tepat sebelum mempertaruhkan.
11/21/2022, 7:47:01 AM
Apa yang Dimaksud dengan Analisis Fundamental?
Menengah

Apa yang Dimaksud dengan Analisis Fundamental?

Indikator dan alat yang relevan, bila dipadukan dengan berita kripto, memberikan analisis fundamental paling optimal untuk mendukung pengambilan keputusan
11/21/2022, 9:38:29 AM
Apa itu Tronscan dan Bagaimana Anda Dapat Menggunakannya pada Tahun 2025?
Pemula

Apa itu Tronscan dan Bagaimana Anda Dapat Menggunakannya pada Tahun 2025?

Tronscan adalah penjelajah blockchain yang melampaui dasar-dasar, menawarkan manajemen dompet, pelacakan token, wawasan kontrak pintar, dan partisipasi tata kelola. Pada tahun 2025, ia telah berkembang dengan fitur keamanan yang ditingkatkan, analitika yang diperluas, integrasi lintas rantai, dan pengalaman seluler yang ditingkatkan. Platform ini sekarang mencakup otentikasi biometrik tingkat lanjut, pemantauan transaksi real-time, dan dasbor DeFi yang komprehensif. Pengembang mendapatkan manfaat dari analisis kontrak pintar yang didukung AI dan lingkungan pengujian yang diperbaiki, sementara pengguna menikmati tampilan portofolio multi-rantai yang terpadu dan navigasi berbasis gerakan pada perangkat seluler.
11/22/2023, 6:27:42 PM
Apa itu Solana?
06:10
Pemula

Apa itu Solana?

Sebagai proyek blockchain, Solana bertujuan untuk mengoptimalkan skalabilitas jaringan dan meningkatkan kecepatan, serta mengadopsi algoritma proof of history yang unik untuk secara signifikan meningkatkan efisiensi transaksi dan pengurutan on-chain.
11/21/2022, 9:41:14 AM
Apa itu USDC?
Pemula

Apa itu USDC?

Sebagai jembatan yang menghubungkan mata uang fiat dan mata uang kripto, semakin banyak stablecoin yang dibuat, dengan banyak di antaranya yang ambruk tak lama kemudian. Bagaimana dengan USDC, stablecoin terkemuka saat ini? Bagaimana itu akan berkembang di masa depan?
11/21/2022, 10:36:25 AM
Mulai Sekarang
Daftar dan dapatkan Voucher
$100
!