EIP-7702: quando sua carteira obedece a um estranho
A atualização que deu superpoderes às carteiras da Ethereum também abriu uma nova porta para os ladrões. Entenda a delegação de conta — e por que uma única assinatura passou a drenar tudo de uma vez.
- A EIP-7702, ativada no upgrade Pectra da Ethereum (maio de 2025), deixou carteiras comuns ’emprestarem’ temporariamente o código de um contrato inteligente — ganhando poderes de automação.
- Golpistas passaram a registrar contratos delegados maliciosos: uma única assinatura pode aprovar dezenas de transferências de uma vez, sem os pop-ups de confirmação habituais.
- Das ~1,58 milhão de delegações criadas após o Pectra, cerca de 48% foram marcadas como ligadas a crime — a esmagadora maioria apontando para o mesmo código drenador.
- A defesa não é um antivírus: é entender o que você assina e tratar cada delegação como a entrega de uma procuração.
A conta que virou programa
Por mais de uma década, a Ethereum conviveu com duas espécies de endereço que não se misturavam. De um lado, as contas externas (EOAs) — aquelas controladas por uma chave privada, as carteiras de gente como você e eu. De outro, os contratos inteligentes — endereços que carregam código e executam lógica, mas não têm dono humano no sentido convencional. A primeira categoria era simples e burra: só sabia assinar transações, uma de cada vez. A segunda era poderosa, mas rígida.
Em maio de 2025, o upgrade Pectra introduziu a EIP-7702 e dissolveu essa fronteira. A proposta permite que uma conta externa ‘vista’ temporariamente o código de um contrato durante uma transação — passando a se comportar, por aquele instante, como uma conta inteligente. Na prática, sua carteira comum ganha superpoderes: pode agrupar várias operações em uma só (pagar o gás em stablecoin, aprovar e trocar um token no mesmo clique), delegar limites de gasto, programar recuperação social. É a abstração de conta que a comunidade perseguia há anos, finalmente ao alcance de qualquer endereço.
Toda camada de poder, porém, é também uma camada de superfície de ataque. E foi exatamente onde a conveniência mora que os drenadores se instalaram.
Como o dreno acontece
O mecanismo é desconcertante pela elegância. Em um golpe clássico de phishing de assinatura, o atacante precisava de várias interações: induzir você a aprovar um token, depois outro, depois a transferência. Cada etapa disparava um pop-up da carteira — e cada pop-up era uma chance de você desconfiar. A EIP-7702 colapsa tudo isso em um gesto só.
Veja o roteiro. Um site fraudulento — um falso airdrop, uma falsa página de ‘reclamar recompensa’, um clone de uma DEX — apresenta o que parece ser uma assinatura de rotina. O que você está de fato autorizando é uma delegação: sua conta aceita ‘vestir’ o código de um contrato que o golpista já registrou maliciosamente. A partir daí, uma chamada execute invisível roda em segundo plano, processando um lote de aprovações fraudulentas de uma vez. Não há fila de confirmações. Há uma assinatura, e o lote inteiro passa.
No dia 24 de maio de 2025, pesquisadores de segurança documentaram um caso emblemático: uma carteira MetaMask delegada — já autorizada sob a EIP-7702 — teve cerca de US$ 146,5 mil em tokens drenados por meio desse processo de autorização em lote, atribuído ao grupo Inferno Drainer. A vítima acreditou estar assinando algo legítimo. Assinou, e o ’empréstimo de código’ fez o resto.
O perigo não é um bug na EIP-7702 — ela funciona como projetada. O perigo é cognitivo: delegar código parece, na tela, idêntico a uma transação qualquer. A carteira pede sua assinatura; você a dá. A diferença entre autorizar um pagamento e entregar uma procuração geral está em detalhes técnicos que a interface raramente traduz com clareza.
CrimeEnjoyor: o código que se repete
A anatomia dessa onda tem um detalhe quase cômico de tão cínico. Das delegações marcadas como criminosas, mais de 97% apontavam para o mesmo bytecode — um contrato drenador padronizado que analistas apelidaram, pela assinatura que os próprios criadores deixaram, de ‘CrimeEnjoyor’. É um módulo reutilizável, copiado e colado por afiliados em escala industrial: uma vez que a vítima delega a ele, qualquer ETH que chegue à conta é varrido instantaneamente para o endereço do atacante.
Esse grau de padronização diz algo importante. Não estamos diante de hackers geniais explorando falhas obscuras, e sim de uma linha de montagem. O código é commodity; o insumo escasso é a sua assinatura. Entender isso reorganiza a defesa: você não está competindo em sofisticação técnica com o atacante — está apenas sendo convidado, da forma mais convincente possível, a abrir a porta você mesmo.
A economia do dreno
Por trás da técnica há um mercado. Os drenadores modernos operam como ‘drenador como serviço’ (drainer-as-a-service): o operador do kit aluga a infraestrutura — o contrato, o painel, a logística de lavagem — e fica com a maior fatia do que é roubado, repassando o restante ao afiliado que montou e divulgou o site de phishing. Algumas apurações indicam que os operadores chegam a reter até 80% do valor furtado.
Nomes como Inferno Drainer e Angel Drainer dominaram 2023 e 2024 antes de se fragmentarem sob pressão policial e reaparecerem sob novas marcas. Desde 2023, o acumulado de perdas ligadas a esse modelo supera US$ 800 milhões. É uma indústria com fornecedores, canais de distribuição e divisão de lucros — e, como toda indústria, otimiza. Os kits de 2026 anunciam, em fóruns clandestinos, a capacidade de contornar os avisos de carteiras como MetaMask e Phantom (alegações dos próprios vendedores, note-se, não verificadas de forma independente).
A caça às baleias
A fotografia mais recente mostra uma mudança de alvo. Em janeiro de 2026, as perdas com phishing de assinatura saltaram 207% em relação ao mês anterior, para US$ 6,27 milhões, atingindo 4.741 vítimas distintas. Mas o dado revelador está na concentração: apenas duas vítimas responderam por 65% de tudo o que foi perdido no mês.
Os atacantes migraram da pulverização — mil pequenas carteiras — para a caça às baleias: menos alvos, muito mais ricos. Isso tem uma consequência contraintuitiva. Quanto maior o seu patrimônio on-chain, mais vale a pena, para um golpista, construir uma armadilha sob medida para você especificamente — um e-mail que conhece seus investimentos, um falso ‘suporte’ que cita suas transações reais. A engenharia social escala com o valor em jogo.
Vale gravar a distinção. Uma aprovação de token diz ‘este contrato pode mexer neste token específico’. Uma delegação EIP-7702 diz ‘esta conta pode, por ora, se comportar como este código’. A segunda é mais abrangente — e é justamente por isso que uma assinatura só pode liquidar uma carteira inteira.
Como se proteger sem abrir mão do poder
A EIP-7702 não é inimiga — é uma ferramenta, e das boas. A disciplina é a de sempre, aplicada a um gesto novo. Primeiro: desconfie de qualquer pedido de assinatura vindo de um site que você não procurou, sobretudo os que prometem recompensa, airdrop ou ‘verificação urgente’. A pressa é o solvente da prudência, e o golpe sabe disso. Segundo: leia o que a carteira mostra antes de assinar — em especial se a palavra ‘delegação’, ‘authorization’ ou ‘7702’ aparecer. Terceiro: mantenha os fundos relevantes em uma cold wallet, assinando apenas de uma carteira ‘quente’ com saldo que você se permitiria perder. Quarto: revise periodicamente delegações e aprovações ativas em ferramentas de revoke, e remova o que não reconhece. A segurança on-chain é menos um castelo e mais uma rotina de higiene.
A liberdade tem um custo cognitivo
Há uma lição mais ampla escondida aqui, e ela vai além da Ethereum. O ideal libertário que anima boa parte do cripto — a autocustódia, ‘ser seu próprio banco’ — transfere ao indivíduo um poder que o sistema bancário tradicionalmente intermediava. Não há gerente para ligar, não há estorno, não há câmara de compensação que desfaça o erro. Essa soberania é real e valiosa. Mas soberania é responsabilidade, e a responsabilidade, aqui, é cognitiva: cada assinatura é uma decisão que ninguém revisará por você.
A EIP-7702 ampliou o poder do usuário comum e, no mesmo movimento, ampliou o peso de cada decisão. É o padrão de toda tecnologia emancipadora — da imprensa à internet: ela devolve autonomia ao indivíduo e, com ela, a obrigação de pensar. Quem valoriza a liberdade de carregar a própria chave precisa aceitar que a prudência não é terceirizável. O drenador não quebra a criptografia; ele aposta que, no instante certo, você não vai ler. Dar-lhe o desmentido é, no fim, o ato mais soberano de todos.
- A EIP-7702 é um avanço legítimo (abstração de conta ao alcance de todos) — o risco está no uso indevido, não na tecnologia em si.
- O ataque colapsa vários passos em uma assinatura: delegar código pode liquidar uma carteira inteira de uma vez, sem os pop-ups de sempre.
- A ameaça é industrializada e padronizada (CrimeEnjoyor, drainer-as-a-service). O insumo escasso do golpista é a sua assinatura.
- Defesa é rotina, não produto: desconfie de assinaturas não solicitadas, leia o que assina, separe cold e hot wallet e revise delegações.
Fontes de referência: pesquisas de segurança on-chain e relatos de GoPlus Security, Scam Sniffer e análises do ecossistema sobre o pós-Pectra (2025–2026).