- Az Ethereum Pectra frissítésének része, az EIP-7702 módosítás lehetővé teszi az EOA-tárcák ideiglenesen okosszerződésként való működését, de komoly biztonsági lyukat nyit.
- A Wintermute kutatócsapata felfedezett, hogy a delegálások 97%-a automata drainolásra (sweeper) konfigurált szerződéseket engedélyez, amelyeket támadók már kihasználnak.
- Az ötlet a felhasználói élmény javítása volt, de a rosszindulatú szereplők gyorsabban wykorzystték a sebezhetőséget, mint ahogy a védelem létrejöhetett volna.
Figyelmeztetés az Ethereum felhasználóknak: a Pectra frissítés új sebezhetőséget hozott – és a támadók már ki is használják
Az Ethereum idén sem kerülte el a biztonsági viharokat. A 2026-os év egyik legfontosabb tanulsága egyelőre az, hogy egy jól szándékú protokollfrissítés is komoly kockázatot rejthet – ha a rossz szereplők gyorsabbak a védőknél. A Wintermute kutatócsapata részletesen elemezte a Pectra frissítés egyik kulcselemét, és amit találtak, az aggodalomra ad okot.
Mi az a Pectra – és miért számít?
A Pectra az Ethereum egyik legjelentősebb protokollfrissítése volt, amelynek egyik kiemelt újítása az EIP-7702 jelölésű módosítás. Az ötlet papíron egyszerű és hasznos: a normál, úgynevezett EOA-tárcák (Externally Owned Accounts) ideiglenesen okosszerződésként viselkedhetnek. Ez azt jelenti, hogy egyetlen tranzakcióval több művelet hajtható végre egyszerre, vagy akár valaki más is fizetheti a felhasználó helyett a gas díjat.
A fejlesztők célja az volt, hogy közelebb hozzák az Ethereumot a „account abstraction” víziójához – vagyis hogy az átlagfelhasználók számára is egyszerűbb legyen a láncon való interakció. A Bitcoin-világban sokszor épp ezt szokták az Ethereum ellen felhozni: a bonyolultságot, a magas tranzakciós költségeket. A Pectra ezt próbálta enyhíteni.
A valóság azonban – ahogy ez a kriptoiparban nem ritka – másképp alakult.
Mit talált a Wintermute?
A Wintermute – egyike az Ethereum ökoszisztéma legismertebb algoritmikus kereskedőházainak – részletesen megvizsgálta, mire használják ténylegesen az EIP-7702-es delegációkat. Az eredmény lesújtó volt.
Az összes 7702-es delegáció több mint 97%-a rosszindulatú szerződéshez kapcsolódott – ráadásul ezek szinte mindegyike ugyanazt a copy-paste kódrészletet tartalmazta. A Wintermute kutatói ezt a kódot „CrimeEnjoyor” névre keresztelték. Nem vicceltek: ez az elnevezés a kódban is megjelenik, és az érintett szerződések egyetlen célt szolgálnak – automatikusan lecsapolni az ETH-t a kompromittált tárcákból, amint beérkezik oda bármilyen összeg.
Tehát nem egy-egy célzott, manuális támadásról van szó, hanem automatizált, ipari méretű pénzcsapolásról. Ha egy tárca egyszer „aláír” egy ilyen delegációt – akár egy átverős oldalon, akár egy hamis tranzakciós kérésben –, a szerződés a háttérben folyamatosan figyeli és azonnal üríti azt.
Hogyan működik a támadás a gyakorlatban?
A mechanizmus megértéséhez nem kell mélyreható programozói tudás. A lényeg a következő:
- A támadó ráveszi az áldozatot, hogy írjon alá egy EIP-7702-es delegációs üzenetet – ez egy aláírás, amely felhatalmazza az adott szerződéskódot, hogy az áldozat tárcáján „fusson”.
- Az aláírás megszerzése után a tárca viselkedése megváltozik: minden beérkező ETH-t automatikusan a támadó által megadott címre irányít.
- Az áldozat mit sem sejt, amíg rá nem jön, hogy a tárcájába érkező összegek azonnal eltűnnek.
A klasszikus phishing támadások logikáját követi, de sokkal veszélyesebb annál: míg korábban a jóváhagyás (approve) visszavonható volt, egy ilyen delegáció visszavonása nem mindig egyértelmű, és sok felhasználó nem is tudja, hogyan tegye meg.
Mi köze van ehhez a Bitcoinnak?
Jogos kérdés. A Bitcoin protokollja szándékosan egyszerűbb, és nem támogatja az okosszerződéseket natív szinten – ez sokak szemében korlát, mások szerint azonban épp ez a biztonság egyik alapja. Az EIP-7702 körüli botrány ismét felélesztette azt a vitát, hogy az Ethereum rugalmassága mennyire megy a biztonsági egyszerűség rovására.
A Bitcoin-közösségben sokan régóta érvelnek amellett, hogy a „kevesebb lehetőség = kisebb támadási felület” elv véd az ilyen jellegű visszaélésektől. Az Ethereum ökoszisztéma fejlesztői ezzel szemben azt hangsúlyozzák, hogy a protokoll szintű rugalmasság hosszú távon előnyösebb – de a Pectra-eset megmutatja, hogy az átmeneti időszakokban komoly kockázatokkal kell számolni.
Fontos tisztán látni: a Bitcoin tárcáidat ez a sebezhetőség nem érinti. Ha kizárólag BTC-t tartasz, és nem használsz Ethereum-alapú alkalmazásokat, nincs okod aggodalomra emiatt.
Ki a leginkább veszélyeztetett?
Nem mindenki érintett egyforma mértékben. A legnagyobb kockázatnak azok vannak kitéve, akik:
- Rendszeresen használnak DeFi platformokat vagy dApp-okat Ethereumon
- Ismeretlen vagy kevéssé ismert oldalaktól érkező tranzakciókat írnak alá anélkül, hogy elolvasnák a részleteket
- Régebbi, nem frissített tárcaszoftvert használnak, amely esetleg nem jelzi megfelelően a 7702-es delegációs kéréseket
- Hot walletet használnak nagyobb összegekhez – szemben a hardveres tárcákkal
A hardware walleteket gyártó cégek (Ledger, Trezor) már dolgoznak azon, hogy eszközeik egyértelműbben jelezzék a felhasználónak, ha ilyen típusú aláírásra kerülne sor. De a legtöbb szoftveres tárcánál ez egyelőre nem megoldott.
Mit tehetsz a védekezés érdekében?
A jó hír az, hogy van néhány konkrét lépés, amellyel csökkentheted a kockázatot:
- Ellenőrizd a meglévő delegációidat. Olyan eszközök, mint az EtherScan vagy egyes tárcák beépített auditfunkciói, megmutatják, hogy a tárcád rendelkezik-e aktív 7702-es delegációval.
- Soha ne írj alá ismeretlen forrásból érkező üzenetet – még akkor sem, ha a kérés jogosnak tűnik. A „Sign this to verify your wallet” típusú kérések klasszikus phishing-fogások.
- Különítsd el a pénzeszközeidet. Tartsd a komolyabb összegeket egy hideg tárcában, és csak egy kisebb „munkacímre” mozgass, amellyel aktívan interakcióba lépsz DeFi alkalmazásokkal.
- Frissítsd a tárcaszoftvert – a MetaMask és más nagyobb szolgáltatók már kiadtak olyan frissítéseket, amelyek figyelmeztetnek a gyanús delegációs kérésekre.
Összefoglalás
A Pectra frissítés és az EIP-7702 körüli biztonsági probléma rávilágít egy örök dilemmára a kripto-iparban: a kényelem és a biztonság ritkán bővíthetők egyszerre. Az Ethereum fejlesztői jó szándékkal vezették be az új funkciót, de a rosszindulatú szereplők szinte azonnal kihasználták azt – és a Wintermute adatai alapján ez korántsem marginális probléma, hanem tömegjelenség.
Ha Ethereum-tárcát használsz, most érdemes néhány percet szánni arra, hogy ellenőrizd a meglévő jóváhagyásaidat és delegációidat. A kriptoban általában nem az elveszített pénz a legfájóbb – hanem az, hogy utólag kiderül: egyetlen figyelmesebb kattintással el lehetett volna kerülni.
Ahogy a Bitcoin-veteránok szokták mondani: not your keys, not your coins. De 2026-ban ehhez hozzátehetjük: not your signature, not your funds – különösen, ha az Ethereum ökoszisztémában mozogsz.
Gyakori kérdések
Az EIP-7702 lehetővé teszi normál Ethereum-tárcák számára, hogy ideiglenesen okosszerződésként viselkedjenek, így egy tranzakcióban több műveletet végezhetnek vagy mások fizethetik a gas díjat. A probléma, hogy a delegálások nagy részét automatikus drainolásra (sweeper) konfigurálták, amely lehetővé teszi támadóknak az ETH elkoptatását.
A Wintermute szerint az összes EIP-7702 delegálásnak több mint 97%-a volt ugyanazzal a kóddal konfigurálva sweeper szerződésekhez, amely nagyszámú felhasználót tesz potenciálisan kitettnek.
Kerülje el az EIP-7702 delegálás engedélyezését nem megbízható szerződésekhez, rendszeresen ellenőrizze a tárcája engedélyeit és csak szükség esetén használja az account abstraction funkciót.
A Pectra célja az account abstraction megvalósítása volt, amely egyszerűsítené a felhasználók számára az Ethereum-hálózaton való interakciót és csökkentené a tranzakciós költségeket, azonban a jó szándék nem garantálta a biztonsági megvalósítást.
Gyakran fordul elő a kriptóiparban, hogy a bonyolult protokollfrissítések nem minden szélsőséges felhasználási módját írják elő, és az ellentámadók gyakran gyorsabbak a védelem kifejlesztésénél, különösen amikor gazdasági ösztönzés van a kizsákmányolásra.
Mielőtt bármibe pénzt teszel: 12 kérdés
Kétoldalas ellenőrzőlista, amit egy ajánlat vagy egy kiszemelt befektetés mellé tehetsz: költség, kockázat, adózás, és az a kérdés, amit szinte senki nem tesz fel magának. E-mailben küldöm.