> For the complete documentation index, see [llms.txt](https://help.tokenpocket.pro/cn/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://help.tokenpocket.pro/cn/security-knowledge/fraud-cases/eip-7702-guide.md).

# 如何安全使用 EIP-7702？

EIP-7702 为普通钱包账户带来了更多智能合约能力，让批量交易、Gas 代付等功能成为可能。

随着 EIP-7702 的应用增加，也出现了利用其授权机制进行诈骗的案例。本文将介绍 EIP-7702 的作用、常见诈骗方式以及安全使用方法。

### 一、什么是 EIP-7702？

我们日常使用的普通钱包账户通常是 EOA（Externally Owned Account，外部拥有账户），由私钥控制。EIP-7702 允许 EOA 在**保留原有钱包地址**的情况下，通过委托（Delegation）获得智能合约的部分能力。

也就是说，你不需要创建一个新的钱包地址，就可以在原有账户上使用更多智能钱包功能。

### 二、为什么需要 EIP-7702？

传统 EOA 的功能相对简单。例如，多笔链上操作通常需要分别确认，支付 Gas 时也需要提前准备对应网络的原生代币。

通过 EIP-7702，可以实现：

* **批量交易**：将多个操作组合执行，减少重复操作；
* **Gas 代付**：支持更灵活的网络费支付方式；
* **更灵活的账户功能**：借助智能合约扩展 EOA 的使用能力；
* **保留原有地址**：无需创建新的智能合约钱包。

TokenPocket 已支持 EIP-7702。**通过 TokenPocket 钱包内的正常流程升级 EIP-7702 是安全的。**&#x7528;户可以直接通过 **TokenPocket 钱包内的**[**智能钱包升级功能**](https://help.tokenpocket.pro/cn/wallet-operation/protocol/eip7702-upgrade)完成升级，并使用[免费转账](https://help.tokenpocket.pro/cn/wallet-operation/tool/zero-gas-usdt-transfers)、[稳定币代付Gas](https://help.tokenpocket.pro/cn/wallet-operation/tool/gas-free-service)、Agentic授权等实用功能。

### 三、为什么 EIP-7702 会被用于诈骗？

问题并不在 EIP-7702 本身，而在于其 **Delegation（委托）机制也可能被恶意利用**。

正常情况下，用户将账户委托给可信的智能合约，从而获得相应的智能钱包能力。

但如果用户在钓鱼网站或恶意 DApp 中签署了 EIP-7702 授权，将账户委托给恶意合约，攻击者就可能利用获得的执行能力进一步操作账户。

因此，这类诈骗的关键通常是：**诱导用户签署自己并不了解的 EIP-7702 授权。**

### 四、常见的 EIP-7702 诈骗方式

#### 1. 假冒“钱包升级”

骗子搭建钓鱼网站，以“升级 EIP-7702”“升级智能钱包”等理由要求用户连接钱包并签名。

页面看起来是在升级钱包，实际可能是在将账户委托给恶意合约。

如果需要升级 EIP-7702，请直接通过 TokenPocket 钱包内原生提供的功能完成。

#### 2. 用空投、奖励等诱导授权

“领取空投”“领取奖励”“账户验证”等也是常见的诱导方式。

用户以为自己只是在领取资产或进行验证，实际签署的可能是 EIP-7702 Delegation。

#### 3. 将授权隐藏在正常交易流程中

部分恶意 DApp 不会明确提示用户“升级 EIP-7702”，而是将相关授权加入普通的交易流程。

如果只关注 DApp 页面，而没有检查钱包实际展示的签名内容，就可能误签授权。

#### 4. 假客服或项目方引导操作

骗子也可能冒充客服、项目方或社区管理员，以解决钱包问题、领取补偿等理由发送链接，并指导用户完成签名。无论对方以什么身份联系你，都不要在无法确认来源的页面进行钱包授权。

### 五、我已经升级 EIP-7702，需要担心吗？

如果你是**通过 TokenPocket 钱包内的正常流程完成升级**，无需因为看到 EIP-7702 诈骗案例而取消升级。真正需要注意的是，此后与第三方 DApp 交互时，不要随意签署来源不明的 EIP-7702 授权。

#### 暂时不需要？可以恢复为普通 EOA

如果暂时不需要 EIP-7702 智能钱包功能，TokenPocket 支持将钱包恢复为普通 EOA。

**操作步骤：**

打开 TokenPocket 点击详情菜单，在\[钱包详情]中点击高级模式，选择\[智能钱包管理]。

<figure><img src="/files/MSJBxyNl7cdTJoQnhYXO" alt=""><figcaption></figcaption></figure>

进入「智能钱包管理」→ 点击「重置为 EOA」→ 确认交易。

<figure><img src="/files/jd2e3KuvmdiMD04pYgTY" alt=""><figcaption></figcaption></figure>

恢复后，如果之后有需要，也可以随时再次通过 TokenPocket 升级为 EIP-7702 智能钱包。

### 六、如何防范 EIP-7702 相关诈骗？

#### 1. 钱包升级通过 TokenPocket 内完成

需要升级 EIP-7702 时，直接使用 TokenPocket 钱包内提供的功能。

不要通过陌生网站和Dapp或在他人指导下进行所谓的“钱包升级”。

#### 2. 签名前查看实际内容

不要只看 DApp 页面上的“领取”“验证”“升级”等文字。

确认签名前，应查看钱包实际展示的交易和授权信息。如果操作内容与自己的目的不符，或者无法确认授权用途，请不要继续。

#### 3. 谨慎对待陌生的 EIP-7702 授权

如果在第三方 DApp 交互过程中出现 **Delegation、Set Code、Batch Execute** 等相关信息，应确认当前操作为什么需要这些权限。

不清楚用途时，不要授权。

#### 4. 确认 DApp 和链接来源

优先通过项目官方渠道进入 DApp，避免点击私信、群聊、搜索广告中的陌生链接。

#### 5. 定期检查授权

使用[TokenPocket授权检测工具](https://help.tokenpocket.pro/cn/security-knowledge/protective-measures/tp-approve)，定期检查钱包已有授权，对不再使用或无法确认来源的授权及时进行处理。

### 七、如果怀疑已经签署恶意授权怎么办？

如果发现钱包异常，或怀疑自己在陌生 DApp 中签署了 EIP-7702 恶意授权：

1. **停止继续与可疑 DApp 交互；**
2. **优先将剩余资产转移至新的安全地址；**
3. **检查当前钱包的 EIP-7702 状态；**
4. **检查并处理其他可疑授权。**

如果暂时不需要 EIP-7702 功能，也可以通过 TokenPocket「智能钱包管理」将钱包恢复为普通 EOA。

需要注意的是，**恢复为普通 EOA 不等于撤销所有历史授权。** 如果账户还存在 Token Approval、Permit 等可疑授权，需要分别检查和处理。

### 八、常见问题

#### Q1：EIP-7702 本身安全吗？

EIP-7702 是以太坊的账户升级方案，本身并不是诈骗。

风险主要来自恶意网站或 DApp 利用 EIP-7702 的授权机制，诱导用户将账户委托给恶意合约。

#### Q2：在 TokenPocket 升级 EIP-7702 安全吗？

通过 **TokenPocket 钱包内提供的智能钱包升级功能**按照正常流程升级是安全的。

需要注意区分钱包内的正常升级，与第三方 DApp 或陌生网站发起的 EIP-7702 授权。

#### Q3：我已经升级成 EIP-7702 钱包，需要恢复成 EOA 吗？

如果是通过 TokenPocket 钱包内正常升级，可以继续使用 EIP-7702 提供的相关功能。

如果暂时不需要这些功能，也可以根据自己的需求恢复为普通 EOA。

#### Q4：恢复为 EOA 后，还能再次升级 EIP-7702 吗？

可以。TokenPocket 支持在 EIP-7702 智能钱包与普通 EOA 之间切换。恢复为 EOA 后，如有需要，可以再次升级。

#### Q5：恢复为 EOA 后，之前的授权都会被取消吗？

不会。恢复为 EOA 与撤销 Token Approval、Permit 等其他授权是不同的操作。此前存在的其他授权仍需要单独检查和处理。

#### Q6：看到 Delegation 就代表有风险吗？

不一定。Delegation 是 EIP-7702 的正常机制之一。判断是否存在风险，需要结合**是谁发起、委托给什么合约、当前操作是否确实需要该授权**等信息。

如果是在陌生 DApp 中突然出现，或者无法确认用途，建议不要签名。

#### Q7：私钥没有泄露，签署恶意 EIP-7702 授权也会有风险吗？

会。EIP-7702 相关诈骗并不一定需要获取用户的私钥。用户主动签署恶意 Delegation 后，恶意合约可能获得相应的账户执行能力。

因此，保护私钥和助记词之外，也需要注意每一次链上签名和授权。
