Một chữ ký xấu sẽ có thể làm rút hết số tiền trong tài khoản của bạn trên Ethereum sau EIP-3074

4/23/2024, 5:44:08 PM
Sau EIP-3074, một chữ ký lỗi có thể làm cạn kiệt số dư trong tài khoản Ethereum của bạn. Bài viết tường tận về cách ví tiền tích hợp EIP-3074 và giải thích cách cụ thể nó có thể làm người dùng trở nên dễ bị tổn thương hơn và các cơ chế cơ bản, nhằm mục đích ngăn ngừa những sai lầm không thể hoàn tác.

Một chữ ký xấu có thể làm rỗng tài khoản của bạn trên Ethereum sau EIP-3074.

Đúng vậy; điều này là sự thật. 3074 đồng tác giả ở đây! Để tôi giải quyết lo lắng này một chút trước khi nó trở nên nghiêm trọng hơn.

Để bắt đầu: Tôi không biết về bất kỳ ví nào hỗ trợ ký dữ liệu không có tiền tố. Điều này có nghĩa là hiện tại, không có ví nào hỗ trợ 3074. Không quan trọng bạn điều hành qua bao nhiêu bảng điều khiển hoặc bật bất kỳ tính năng nâng cao nào. Không thể ký một thông điệp 3074 ngày nay.

Các tin nhắn bạn ký để “đăng nhập” vào dapps sử dụng một tiêu chuẩn hoàn toàn khác dựa trên EIP-191. Điều này thêm vào dữ liệu sau vào tin nhắn bạn ký:

“””

0x19 <0x45 (E)>

“””

Đó là điều làm cho việc lừa ai đó đăng nhập vào một ứng dụng phi tập trung để thực sự ký giao dịch Ethereum hợp lệ trở nên không thể.

Giao dịch được tiền tố bằng các giá trị byte đơn:

0x01 - 2930 tx

0x02 - 1559 giao dịch

0x03 - 4844 tx

Xem thêm thông tin tại đây:https://github.com/ethereum/execution-specs/tree/master/lists/signature-types

3074 dự định sử dụng tiền tố 0x04. Điều này sẽ làm rõ nó so với tất cả các loại dữ liệu có thể ký khác trong Ethereum.

Ví sẽ phải chọn tham gia để cho phép người dùng ký những thông điệp này.

Tùy thuộc vào cách ví tiền tích hợp 3074, họ có thể tạo ra tình huống mà người dùng của họ có thể bị lợi dụng dễ dàng hơn. Để hiểu điều này, chúng ta cần đảm bảo rằng chúng ta hiểu cách chữ ký 3074 hoạt động.

Các tin nhắn xác thực mà chữ ký được xây dựng trên có các trường dưới đây. Quan trọng nhất, nó bao gồm một địa chỉ người gọi. Đây là duy nhất địa chỉ mà dưới đó chữ ký sẽ được xem xét là hợp lệ bởi AUTH.

Để tài khoản bị rút hết tiền 1) ví cần cho phép người dùng ký vào bất kỳ địa chỉ triệu tập nào và 2) người dùng không được xác minh xem địa chỉ triệu tập có đáng tin cậy hay không. Làm bất kỳ điều nào trong hai điều đó và sẽ không có vấn đề gì xảy ra.

Đối với 1) chúng tôi hy vọng các ví hiểu rằng 3074 invokers giống như các phần mở rộng của mã của họ hơn là các hợp đồng. Ví không cho phép người dùng tự do chạy mã tùy ý với quyền truy cập vào pk của họ; tương tự, họ không nên cho phép người dùng ủy quyền tài khoản của họ một cách tùy ý.

Vì vậy nếu ví tính bảo mật tích hợp 3074 Người dùng không xác minh người triệu tập mà họ đang tương tác, có thể ủy quyền cho một người triệu tập độc hại.

Tuy nhiên, có thể hoàn tác bằng cách gửi một giao dịch duy nhất từ EOA. Điều này thu hồi tất cả chữ ký "trong chuyến bay" AUTH.

Tối thiểu, ví tiền nên làm việc ký một thông điệp 3074 trở thành một vấn đề lớn. Điều này tương tự như việc xuất khẩu khóa riêng của bạn.

Giả sử một ví tiền điện tử tích hợp mật khẩu 3074 một cách an toàn, vẫn có khả năng một tài khoản bị quét sạch. Điều này là một tính chất cơ bản của các giao dịch hàng loạt. Nó không chỉ cho phép bạn dễ dàng gửi nhiều giao dịch nhưng cũng cho phép một kẻ tấn công lừa bạn gửi một loạt tài sản đến một địa chỉ mà họ kiểm soát.

Ví tiền phải hiển thị rõ mỗi giao dịch bạn đang ký. Điều này giúp dễ dàng nhận ra “Tôi chỉ dự định thực hiện một giao dịch duy nhất, nhưng yêu cầu ký này lại buộc tôi thực hiện mười hai lần chuyển khoản nữa”.

Sẽ không thể phát hiện điều này nếu nhóm có sẵn thông qua việc ký mù.

Đúng vậy, 3074 đang đặt rất nhiều niềm tin vào ví. Nhưng hãy nhìn, chúng ta đã tin tưởng họ bảo mật khóa riêng của chúng ta! Không có mức độ tin cậy cao hơn.

Có thể tích hợp và sử dụng 3074 một cách an toàn. Nếu bất kỳ ví nào có câu hỏi về cách họ có thể làm điều này, vui lòng liên hệ ngay. Là tác giả của 3074, chúng tôi hiện đang xem xét cách chúng tôi có thể hỗ trợ tốt nhất cho tiêu chuẩn này trong giai đoạn tiếp theo của nó.

Trong những năm qua, chúng tôi đã dành rất nhiều thời gian phát triển các kịch bản giả định về cách nó có thể được sử dụng và lạm dụng. Chúng tôi rất háo hức để những ý tưởng này bắt đầu được sản xuất. Nhưng chúng tôi cũng nhận thức rằng đây là phần khó khăn.

Tuyên bố:

  1. Bài viết này ban đầu có tựa đề “Một chữ ký xấu sẽ có thể làm rỗng tài khoản của bạn trên Ethereum sau EIP-3074” được sao chép từ [lightclientsTất cả bản quyền thuộc về tác giả gốclightclients]. Nếu bạn có bất kỳ ý kiến phản đối nào về việc sao chép, vui lòng liên hệ với Gate Họcđội, đội sẽ xử lý nó ngay lập tức.

  2. Thông báo: Các quan điểm và ý kiến được thể hiện trong bài viết này chỉ đại diện cho quan điểm cá nhân của tác giả và không hình thành bất kỳ lời khuyên đầu tư nào.

  3. Các bản dịch của bài viết sang các ngôn ngữ khác được thực hiện bởi nhóm Gate Learn. Trừ khi được nêu, việc sao chép, phân phối hoặc đạo văn các bài viết dịch là không được phép.

Mời người khác bỏ phiếu

Nội dung

Lịch Tiền điện tử

Cập nhật dự án
Etherex sẽ ra mắt Token REX vào ngày 6 tháng 8.
REX
22.27%
2025-08-06
Ngày Phát Triển và Quản Trị Hiếm ở Las Vegas
Cardano sẽ tổ chức Ngày Phát triển & Quản trị Rare tại Las Vegas, từ ngày 6 đến 7 tháng 8, với các buổi hội thảo, hackathon và thảo luận bàn tròn tập trung vào các chủ đề phát triển kỹ thuật và quản trị.
ADA
-3.44%
2025-08-06
Blockchain.Rio ở Rio De Janeiro
Stellar sẽ tham gia hội nghị Blockchain.Rio, dự kiến diễn ra tại Rio de Janeiro, từ ngày 5 đến 7 tháng 8. Chương trình sẽ bao gồm các bài phát biểu chính và các cuộc thảo luận nhóm có sự tham gia của đại diện hệ sinh thái Stellar phối hợp với các đối tác Cheesecake Labs và NearX.
XLM
-3.18%
2025-08-06
Hội thảo web
Circle đã công bố một hội thảo trực tuyến Executive Insights có tiêu đề "Kỷ Nguyên GENIUS Act Bắt Đầu", dự kiến diễn ra vào ngày 7 tháng 8 năm 2025, lúc 14:00 UTC. Phiên họp sẽ khám phá những tác động của GENIUS Act vừa được thông qua - khung quy định liên bang đầu tiên cho các stablecoin thanh toán tại Hoa Kỳ. Dante Disparte và Corey Then của Circle sẽ lãnh đạo cuộc thảo luận về cách mà luật pháp ảnh hưởng đến đổi mới tài sản kỹ thuật số, sự rõ ràng về quy định, và vị thế lãnh đạo của Hoa Kỳ trong cơ sở hạ tầng tài chính toàn cầu.
USDC
-0.03%
2025-08-06
AMA trên X
Ankr sẽ tổ chức một AMA trên X vào ngày 7 tháng 8 lúc 16:00 UTC, tập trung vào công việc của DogeOS trong việc xây dựng lớp ứng dụng cho DOGE.
ANKR
-3.23%
2025-08-06

Bài viết liên quan

Cách thực hiện nghiên cứu của riêng bạn (DYOR)?
Người mới bắt đầu

Cách thực hiện nghiên cứu của riêng bạn (DYOR)?

"Nghiên cứu có nghĩa là bạn không biết, nhưng sẵn sàng tìm hiểu." - Charles F. Kettering.
11/21/2022, 9:41:56 AM
Phân tích cơ bản là gì?
Trung cấp

Phân tích cơ bản là gì?

Các chỉ số và công cụ phù hợp kết hợp với tin tức về tiền điện tử tạo nên phân tích cơ bản tốt nhất có thể để đưa ra quyết định
11/21/2022, 10:31:27 AM
Tronscan là gì và Bạn có thể sử dụng nó như thế nào vào năm 2025?
Người mới bắt đầu

Tronscan là gì và Bạn có thể sử dụng nó như thế nào vào năm 2025?

Tronscan là một trình duyệt blockchain vượt xa những khái niệm cơ bản, cung cấp quản lý ví, theo dõi token, thông tin hợp đồng thông minh và tham gia quản trị. Đến năm 2025, nó đã phát triển với các tính năng bảo mật nâng cao, phân tích mở rộng, tích hợp đa chuỗi và trải nghiệm di động cải thiện. Hiện nền tảng bao gồm xác thực sinh trắc học tiên tiến, giám sát giao dịch thời gian thực và bảng điều khiển DeFi toàn diện. Nhà phát triển được hưởng lợi từ phân tích hợp đồng thông minh được hỗ trợ bởi AI và môi trường kiểm tra cải thiện, trong khi người dùng thích thú với chế độ xem danh mục đa chuỗi thống nhất và điều hướng dựa trên cử chỉ trên thiết bị di động.
11/22/2023, 6:27:42 PM
Hướng dẫn giao dịch cho người mới bắt đầu
Người mới bắt đầu

Hướng dẫn giao dịch cho người mới bắt đầu

Bài viết này mở ra cánh cổng cho giao dịch tiền điện tử, khám phá các khu vực chưa biết, giải thích các dự án tiền điện tử và cảnh báo người đọc về những rủi ro tiềm ẩn.
11/21/2022, 9:12:48 AM
Solana là gì?
06:10
Người mới bắt đầu

Solana là gì?

Là một dự án chuỗi khối, Solana nhằm mục đích tối ưu hóa khả năng mở rộng mạng và tăng tốc độ, đồng thời áp dụng thuật toán bằng chứng lịch sử duy nhất để cải thiện đáng kể hiệu quả của các giao dịch và trình tự trên chuỗi.
11/21/2022, 9:29:43 AM
GateToken (GT) là gì?
Người mới bắt đầu

GateToken (GT) là gì?

GT (GateToken) là tài sản gốc của GateChain và là mã thông báo tiện ích của Gate.io. Giá trị của GT có liên quan mật thiết đến sự phát triển của Gate.io và hệ sinh thái GateChain.
11/21/2022, 10:20:12 AM
Bắt đầu giao dịch
Đăng ký và giao dịch để nhận phần thưởng USDTEST trị giá
$100
$5500