Ugrás a tartalomhoz
Az Első Bitcoinom

Hírek Tech

Tech

Az Ethereum legutóbbi frissítése sebezhetővé tette a tárcákat

Összefoglalás Az Ethereum Pectra frissítésének része, az EIP-7702 módosítás lehetővé teszi az EOA-tárcák ideiglenesen okosszerződésként való működését, de komoly biztonsági […]

Összefoglalás

  • Az Ethereum Pectra frissítésének része, az EIP-7702 módosítás lehetővé teszi az EOA-tárcák ideiglenesen okosszerződésként való működését, de komoly biztonsági lyukat nyit.
  • A Wintermute kutatócsapata felfedezett, hogy a delegálások 97%-a automata drainolásra (sweeper) konfigurált szerződéseket engedélyez, amelyeket támadók már kihasználnak.
  • Az ötlet a felhasználói élmény javítása volt, de a rosszindulatú szereplők gyorsabban wykorzystték a sebezhetőséget, mint ahogy a védelem létrejöhetett volna.

Figyelmeztetés az Ethereum felhasználóknak: a Pectra frissítés új sebezhetőséget hozott – és a támadók már ki is használják

Az Ethereum idén sem kerülte el a biztonsági viharokat. A 2026-os év egyik legfontosabb tanulsága egyelőre az, hogy egy jól szándékú protokollfrissítés is komoly kockázatot rejthet – ha a rossz szereplők gyorsabbak a védőknél. A Wintermute kutatócsapata részletesen elemezte a Pectra frissítés egyik kulcselemét, és amit találtak, az aggodalomra ad okot.

Mi az a Pectra – és miért számít?

A Pectra az Ethereum egyik legjelentősebb protokollfrissítése volt, amelynek egyik kiemelt újítása az EIP-7702 jelölésű módosítás. Az ötlet papíron egyszerű és hasznos: a normál, úgynevezett EOA-tárcák (Externally Owned Accounts) ideiglenesen okosszerződésként viselkedhetnek. Ez azt jelenti, hogy egyetlen tranzakcióval több művelet hajtható végre egyszerre, vagy akár valaki más is fizetheti a felhasználó helyett a gas díjat.

A fejlesztők célja az volt, hogy közelebb hozzák az Ethereumot a „account abstraction” víziójához – vagyis hogy az átlagfelhasználók számára is egyszerűbb legyen a láncon való interakció. A Bitcoin-világban sokszor épp ezt szokták az Ethereum ellen felhozni: a bonyolultságot, a magas tranzakciós költségeket. A Pectra ezt próbálta enyhíteni.

A valóság azonban – ahogy ez a kriptoiparban nem ritka – másképp alakult.

Mit talált a Wintermute?

A Wintermute – egyike az Ethereum ökoszisztéma legismertebb algoritmikus kereskedőházainak – részletesen megvizsgálta, mire használják ténylegesen az EIP-7702-es delegációkat. Az eredmény lesújtó volt.

Az összes 7702-es delegáció több mint 97%-a rosszindulatú szerződéshez kapcsolódott – ráadásul ezek szinte mindegyike ugyanazt a copy-paste kódrészletet tartalmazta. A Wintermute kutatói ezt a kódot „CrimeEnjoyor” névre keresztelték. Nem vicceltek: ez az elnevezés a kódban is megjelenik, és az érintett szerződések egyetlen célt szolgálnak – automatikusan lecsapolni az ETH-t a kompromittált tárcákból, amint beérkezik oda bármilyen összeg.

Tehát nem egy-egy célzott, manuális támadásról van szó, hanem automatizált, ipari méretű pénzcsapolásról. Ha egy tárca egyszer „aláír” egy ilyen delegációt – akár egy átverős oldalon, akár egy hamis tranzakciós kérésben –, a szerződés a háttérben folyamatosan figyeli és azonnal üríti azt.

Hogyan működik a támadás a gyakorlatban?

A mechanizmus megértéséhez nem kell mélyreható programozói tudás. A lényeg a következő:

  1. A támadó ráveszi az áldozatot, hogy írjon alá egy EIP-7702-es delegációs üzenetet – ez egy aláírás, amely felhatalmazza az adott szerződéskódot, hogy az áldozat tárcáján „fusson”.
  2. Az aláírás megszerzése után a tárca viselkedése megváltozik: minden beérkező ETH-t automatikusan a támadó által megadott címre irányít.
  3. Az áldozat mit sem sejt, amíg rá nem jön, hogy a tárcájába érkező összegek azonnal eltűnnek.

A klasszikus phishing támadások logikáját követi, de sokkal veszélyesebb annál: míg korábban a jóváhagyás (approve) visszavonható volt, egy ilyen delegáció visszavonása nem mindig egyértelmű, és sok felhasználó nem is tudja, hogyan tegye meg.

Mi köze van ehhez a Bitcoinnak?

Jogos kérdés. A Bitcoin protokollja szándékosan egyszerűbb, és nem támogatja az okosszerződéseket natív szinten – ez sokak szemében korlát, mások szerint azonban épp ez a biztonság egyik alapja. Az EIP-7702 körüli botrány ismét felélesztette azt a vitát, hogy az Ethereum rugalmassága mennyire megy a biztonsági egyszerűség rovására.

A Bitcoin-közösségben sokan régóta érvelnek amellett, hogy a „kevesebb lehetőség = kisebb támadási felület” elv véd az ilyen jellegű visszaélésektől. Az Ethereum ökoszisztéma fejlesztői ezzel szemben azt hangsúlyozzák, hogy a protokoll szintű rugalmasság hosszú távon előnyösebb – de a Pectra-eset megmutatja, hogy az átmeneti időszakokban komoly kockázatokkal kell számolni.

Fontos tisztán látni: a Bitcoin tárcáidat ez a sebezhetőség nem érinti. Ha kizárólag BTC-t tartasz, és nem használsz Ethereum-alapú alkalmazásokat, nincs okod aggodalomra emiatt.

Ki a leginkább veszélyeztetett?

Nem mindenki érintett egyforma mértékben. A legnagyobb kockázatnak azok vannak kitéve, akik:

  • Rendszeresen használnak DeFi platformokat vagy dApp-okat Ethereumon
  • Ismeretlen vagy kevéssé ismert oldalaktól érkező tranzakciókat írnak alá anélkül, hogy elolvasnák a részleteket
  • Régebbi, nem frissített tárcaszoftvert használnak, amely esetleg nem jelzi megfelelően a 7702-es delegációs kéréseket
  • Hot walletet használnak nagyobb összegekhez – szemben a hardveres tárcákkal

A hardware walleteket gyártó cégek (Ledger, Trezor) már dolgoznak azon, hogy eszközeik egyértelműbben jelezzék a felhasználónak, ha ilyen típusú aláírásra kerülne sor. De a legtöbb szoftveres tárcánál ez egyelőre nem megoldott.

Mit tehetsz a védekezés érdekében?

A jó hír az, hogy van néhány konkrét lépés, amellyel csökkentheted a kockázatot:

  • Ellenőrizd a meglévő delegációidat. Olyan eszközök, mint az EtherScan vagy egyes tárcák beépített auditfunkciói, megmutatják, hogy a tárcád rendelkezik-e aktív 7702-es delegációval.
  • Soha ne írj alá ismeretlen forrásból érkező üzenetet – még akkor sem, ha a kérés jogosnak tűnik. A „Sign this to verify your wallet” típusú kérések klasszikus phishing-fogások.
  • Különítsd el a pénzeszközeidet. Tartsd a komolyabb összegeket egy hideg tárcában, és csak egy kisebb „munkacímre” mozgass, amellyel aktívan interakcióba lépsz DeFi alkalmazásokkal.
  • Frissítsd a tárcaszoftvert – a MetaMask és más nagyobb szolgáltatók már kiadtak olyan frissítéseket, amelyek figyelmeztetnek a gyanús delegációs kérésekre.

Összefoglalás

A Pectra frissítés és az EIP-7702 körüli biztonsági probléma rávilágít egy örök dilemmára a kripto-iparban: a kényelem és a biztonság ritkán bővíthetők egyszerre. Az Ethereum fejlesztői jó szándékkal vezették be az új funkciót, de a rosszindulatú szereplők szinte azonnal kihasználták azt – és a Wintermute adatai alapján ez korántsem marginális probléma, hanem tömegjelenség.

Ha Ethereum-tárcát használsz, most érdemes néhány percet szánni arra, hogy ellenőrizd a meglévő jóváhagyásaidat és delegációidat. A kriptoban általában nem az elveszített pénz a legfájóbb – hanem az, hogy utólag kiderül: egyetlen figyelmesebb kattintással el lehetett volna kerülni.

Ahogy a Bitcoin-veteránok szokták mondani: not your keys, not your coins. De 2026-ban ehhez hozzátehetjük: not your signature, not your funds – különösen, ha az Ethereum ökoszisztémában mozogsz.

Gyakori kérdések

Mi az EIP-7702 és miért vezet biztonsági kockázathoz?

Az EIP-7702 lehetővé teszi normál Ethereum-tárcák számára, hogy ideiglenesen okosszerződésként viselkedjenek, így egy tranzakcióban több műveletet végezhetnek vagy mások fizethetik a gas díjat. A probléma, hogy a delegálások nagy részét automatikus drainolásra (sweeper) konfigurálták, amely lehetővé teszi támadóknak az ETH elkoptatását.

Hány felhasználó volt veszélyeztetett az EIP-7702 sérülékenység miatt?

A Wintermute szerint az összes EIP-7702 delegálásnak több mint 97%-a volt ugyanazzal a kóddal konfigurálva sweeper szerződésekhez, amely nagyszámú felhasználót tesz potenciálisan kitettnek.

Hogyan védhetem meg az Ethereum tárcámat az EIP-7702 támadások ellen?

Kerülje el az EIP-7702 delegálás engedélyezését nem megbízható szerződésekhez, rendszeresen ellenőrizze a tárcája engedélyeit és csak szükség esetén használja az account abstraction funkciót.

Mitől volt jó szándékú az Ethereum Pectra frissítés, ha biztonsági rés nyit?

A Pectra célja az account abstraction megvalósítása volt, amely egyszerűsítené a felhasználók számára az Ethereum-hálózaton való interakciót és csökkentené a tranzakciós költségeket, azonban a jó szándék nem garantálta a biztonsági megvalósítást.

Miért nem találták meg ezt a sebezhetőséget a fejlesztők az EIP-7702 kiadása előtt?

Gyakran fordul elő a kriptóiparban, hogy a bonyolult protokollfrissítések nem minden szélsőséges felhasználási módját írják elő, és az ellentámadók gyakran gyorsabbak a védelem kifejlesztésénél, különösen amikor gazdasági ösztönzés van a kizsákmányolásra.

Mielőtt bármibe pénzt teszel: 12 kérdés

Kétoldalas ellenőrzőlista, amit egy ajánlat vagy egy kiszemelt befektetés mellé tehetsz: költség, kockázat, adózás, és az a kérdés, amit szinte senki nem tesz fel magának. E-mailben küldöm.

Napi Kriptós Szó