{"id":4293,"date":"2025-05-11T13:32:33","date_gmt":"2025-05-11T13:32:33","guid":{"rendered":"https:\/\/satoshibrother.com\/it\/pectra-consente-agli-hacker-di-svuotare-i-portafogli-con-solo-una-firma-off-chain\/"},"modified":"2025-05-11T13:32:33","modified_gmt":"2025-05-11T13:32:33","slug":"pectra-consente-agli-hacker-di-svuotare-i-portafogli-con-solo-una-firma-off-chain","status":"publish","type":"post","link":"https:\/\/satoshibrother.com\/it\/pectra-consente-agli-hacker-di-svuotare-i-portafogli-con-solo-una-firma-off-chain\/","title":{"rendered":"Pectra consente agli hacker di svuotare i portafogli con solo una firma off-chain"},"content":{"rendered":"<h2>Introduzione all&#8217;aggiornamento Pectra di Ethereum<\/h2>\n<p>L&#8217;ultimo aggiornamento della rete Ethereum, denominato <strong>Pectra<\/strong>, ha introdotto potenti nuove funzionalit\u00e0 per migliorare <strong>scalabilit\u00e0<\/strong> e <strong>funzionalit\u00e0 dei conti intelligenti<\/strong>. Tuttavia, ha anche aperto un pericoloso vettore d&#8217;attacco che consente agli hacker di svuotare i fondi dai portafogli degli utenti utilizzando solo una <em>firma off-chain<\/em>.<\/p>\n<h2>Dettagli sull&#8217;aggiornamento e sui rischi<\/h2>\n<p>Con l&#8217;aggiornamento Pectra, attivo dal <strong>7 maggio<\/strong> e avente l&#8217;epoch <strong>364032<\/strong>, gli attaccanti possono sfruttare un nuovo tipo di transazione per prendere il controllo degli <strong>account di propriet\u00e0 esterna (EOA)<\/strong> senza necessit\u00e0 che l&#8217;utente firmi una transazione on-chain. Arda Usman, revisore di contratti intelligenti in Solidity, ha confermato a Cointelegraph che:<\/p>\n<blockquote>\n<p>&#8220;Diventa possibile per un attaccante svuotare i fondi di un EOA utilizzando solo un messaggio firmato off-chain (senza alcuna transazione on-chain firmata direttamente dall&#8217;utente).&#8221;<\/p>\n<\/blockquote>\n<p>Al centro del rischio c&#8217;\u00e8 l&#8217;<strong>EIP-7702<\/strong>, un componente fondamentale dell&#8217;aggiornamento Pectra. Questa Proposta di Miglioramento di Ethereum introduce la transazione <strong>SetCode<\/strong> (tipo 0x04), che permette agli utenti di delegare il controllo del proprio portafoglio a un altro contratto semplicemente firmando un messaggio. Se un attaccante riesce a ottenere questa firma \u2014 ad esempio, tramite un sito di phishing \u2014 pu\u00f2 sovrascrivere il codice del portafoglio con un piccolo proxy che inoltra le chiamate al proprio contratto malevolo. Usman ha spiegato:<\/p>\n<blockquote>\n<p>&#8220;Una volta impostato il codice, l&#8217;attaccante pu\u00f2 invocare tale codice per trasferire ETH o token dall&#8217;account \u2014 tutto senza che l&#8217;utente debba firmare una normale transazione di trasferimento.&#8221;<\/p>\n<\/blockquote>\n<h2>Le conseguenze per gli utenti<\/h2>\n<p>Yehor Rudytsia, ricercatore on-chain presso Hacken, ha sottolineato che questo nuovo tipo di transazione consente di installare codice arbitrario sull&#8217;account dell&#8217;utente, trasformando essenzialmente il loro portafoglio in un <strong>contratto intelligente programmabile<\/strong>. Ha affermato:<\/p>\n<blockquote>\n<p>&#8220;Questo tipo di transazione consente all&#8217;utente di impostare codice arbitrario (contratto intelligente) per eseguire operazioni per conto dell&#8217;utente.&#8221;<\/p>\n<\/blockquote>\n<p>Fino a prima di Pectra, i portafogli non potevano essere modificati senza una transazione firmata direttamente dall&#8217;utente. Ora, una semplice firma off-chain pu\u00f2 installare codice che delega il completo controllo a un contratto dell&#8217;attaccante. Rudytsia ha spiegato:<\/p>\n<blockquote>\n<p>&#8220;Prima di Pectra, gli utenti dovevano inviare una transazione (non firmare un messaggio) per consentire ai propri fondi di essere spostati. Dopo Pectra, qualsiasi operazione pu\u00f2 essere eseguita dal contratto che l&#8217;utente ha approvato tramite SET_CODE.&#8221;<\/p>\n<\/blockquote>\n<h2>Rischi e raccomandazioni<\/h2>\n<p>La minaccia \u00e8 reale e immediata. Usman ha avvertito:<\/p>\n<blockquote>\n<p>&#8220;Pectra \u00e8 stata attivata il 7 maggio 2025. Da quel momento, qualsiasi firma di delega valida \u00e8 azionabile.&#8221;<\/p>\n<\/blockquote>\n<p>Ha aggiunto che i contratti intelligenti che si basano su presunzioni obsolete, come l&#8217;uso di <strong>tx.origin<\/strong> o controlli basati solo su EOA, sono particolarmente vulnerabili. Rudytsia ha avvertito che:<\/p>\n<blockquote>\n<p>&#8220;I portafogli sono vulnerabili se non analizzano i tipi di transazione di Ethereum, specialmente il tipo di transazione 0x04.&#8221;<\/p>\n<\/blockquote>\n<p>Questa nuova forma di attacco pu\u00f2 essere facilmente eseguita attraverso interazioni off-chain comuni come email di phishing, DApps false o truffe su Discord. Rudytsia ha affermato:<\/p>\n<blockquote>\n<p>&#8220;Riteniamo che sar\u00e0 il vettore di attacco pi\u00f9 popolare riguardo a queste modifiche introdotte da Pectra. Da ora in poi, gli utenti devono convalidare attentamente ci\u00f2 che stanno per firmare.&#8221;<\/p>\n<\/blockquote>\n<h2>Consigli per la sicurezza<\/h2>\n<p>I portafogli hardware non sono pi\u00f9 intrinsecamente pi\u00f9 sicuri. Rudytsia ha spiegato:<\/p>\n<blockquote>\n<p>&#8220;I portafogli hardware non sono pi\u00f9 intrinsecamente pi\u00f9 sicuri e ora sono a rischio pari a quello dei portafogli hot in relazione alla firma di messaggi malevoli.&#8221;<\/p>\n<\/blockquote>\n<p>Ci sono modi per rimanere al sicuro, ma richiedono <strong>attenzione<\/strong>. Rudytsia ha consigliato:<\/p>\n<blockquote>\n<p>&#8220;Gli utenti non dovrebbero firmare messaggi di cui non comprendono il contenuto&#8230; un&#8217;attenzione speciale dovrebbe essere prestata ai nuovi formati di firma di delega introdotti dall&#8217;EIP-7702.&#8221;<\/p>\n<\/blockquote>\n<p>Inoltre, l&#8217;EIP-7702 consente firme con <strong>chain_id = 0<\/strong>, il che significa che il messaggio firmato pu\u00f2 essere ripetuto su qualsiasi catena compatibile con Ethereum. Usman ha avvertito:<\/p>\n<blockquote>\n<p>&#8220;\u00c8 fondamentale comprendere che pu\u00f2 essere utilizzato ovunque.&#8221;<\/p>\n<\/blockquote>\n<h2>Conclusione<\/h2>\n<p>Mentre i portafogli <strong>multisignature<\/strong> rimangono relativamente pi\u00f9 sicuri con questo aggiornamento, grazie alla loro necessit\u00e0 di approvazioni multiple, i portafogli a chiave singola, hardware o meno, devono adottare nuovi strumenti di parsing e segnalazione delle firme per prevenire potenziali sfruttamenti. Accanto all&#8217;EIP-7702, Pectra ha incluso anche l&#8217;EIP-7251, che ha aumentato il limite di staking dei validatori di Ethereum da <strong>32 a 2.048 ETH<\/strong>, e l&#8217;EIP-7691, che migliora la scalabilit\u00e0 di layer-2 aumentando il numero di <strong>blob di dati<\/strong> per blocco.<\/p>\n","protected":false},"excerpt":{"rendered":"<p>Introduzione all&#8217;aggiornamento Pectra di Ethereum L&#8217;ultimo aggiornamento della rete Ethereum, denominato Pectra, ha introdotto potenti nuove funzionalit\u00e0 per migliorare scalabilit\u00e0 e funzionalit\u00e0 dei conti intelligenti. Tuttavia, ha anche aperto un pericoloso vettore d&#8217;attacco che consente agli hacker di svuotare i fondi dai portafogli degli utenti utilizzando solo una firma off-chain. Dettagli sull&#8217;aggiornamento e sui rischi Con l&#8217;aggiornamento Pectra, attivo dal 7 maggio e avente l&#8217;epoch 364032, gli attaccanti possono sfruttare un nuovo tipo di transazione per prendere il controllo degli account di propriet\u00e0 esterna (EOA) senza necessit\u00e0 che l&#8217;utente firmi una transazione on-chain. Arda Usman, revisore di contratti intelligenti in<\/p>\n","protected":false},"author":3,"featured_media":4292,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[6,64],"tags":[1916,13,65,1927,319,3741],"class_list":["post-4293","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-ethereum","category-hack","tag-eip-7702","tag-ethereum","tag-hack","tag-hacken","tag-pectra","tag-yehor-rudytsia"],"yoast_description":"L'aggiornamento Pectra su Ethereum consente agli attaccanti di svuotare i portafogli utilizzando solo firme off-chain, sollevando nuove preoccupazioni di sicurezza per gli utenti.","_links":{"self":[{"href":"https:\/\/satoshibrother.com\/it\/wp-json\/wp\/v2\/posts\/4293","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/satoshibrother.com\/it\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/satoshibrother.com\/it\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/satoshibrother.com\/it\/wp-json\/wp\/v2\/users\/3"}],"replies":[{"embeddable":true,"href":"https:\/\/satoshibrother.com\/it\/wp-json\/wp\/v2\/comments?post=4293"}],"version-history":[{"count":0,"href":"https:\/\/satoshibrother.com\/it\/wp-json\/wp\/v2\/posts\/4293\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/satoshibrother.com\/it\/wp-json\/wp\/v2\/media\/4292"}],"wp:attachment":[{"href":"https:\/\/satoshibrother.com\/it\/wp-json\/wp\/v2\/media?parent=4293"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/satoshibrother.com\/it\/wp-json\/wp\/v2\/categories?post=4293"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/satoshibrother.com\/it\/wp-json\/wp\/v2\/tags?post=4293"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}