Погружение в EIP-7702. Часть 10
И еще несколько нюансов, на которые следует обратить внимание.
Ложное пополнение
После делегирования полномочий EOA также могут выступать в качестве смарт-контрактов, что может привести к тому, что централизованные биржи (CEX) столкнутся с широко распространенными рисками пополнения счета смарт-контрактами.
CEX должны использовать проверку трассировки для мониторинга каждой транзакции пополнения, чтобы снизить риск фальшивых пополнений с помощью смарт-контрактов.
Конвертация аккаунта
С помощью делегирования EIP-7702 аккаунт пользователя может свободно конвертироваться между EOA и смарт-контрактом, что позволяет ему инициировать транзакции и быть вызванным. Это означает, что когда аккаунт вызывает сам себя или совершает внешний вызов, его msg.sender также будет tx.origin, что нарушает предположение о безопасности, согласно которому участвуют только EOA.
Разработчики контрактов не должны предполагать, что tx.origin всегда будет EOA. Аналогично, использование msg.sender == tx.origin в качестве защиты от атак реентранси больше не будет эффективным.
Разработчикам следует предположить, что в процессе разработки все будущие участники могут оказаться смарт-контрактами.
Совместимость с контрактами
Существующие токены ERC-721 и ERC-777 имеют хуковые функции при передаче токенов, то есть получатель должен реализовать соответствующую функцию обратного вызова, чтобы успешно получить токены.
Разработчики должны убедиться, что целевой контракт для делегирования пользователя реализует необходимые функции обратного вызова для обеспечения совместимости с основными токенами.
Фишинговые проверки
После реализации делегирования EIP-7702 активы в аккаунте пользователя могут контролироваться смарт-контрактами. Если пользователь делегирует свой счет вредоносному контракту, злоумышленники могут легко похитить активы.
Поставщики услуг кошельков должны оперативно поддерживать транзакции EIP-7702 и, когда пользователи подписывают делегирование, на видном месте отображать целевой контракт, чтобы снизить риск фишинговых атак.
Кроме того, глубокий автоматизированный анализ (проверка открытых источников, проверка разрешений и т. д.) делегированных целевых контрактов может помочь пользователям избежать подобных рисков.
#eip7702
Post #1390
889
- 👍 6