Zelcore

Warum EOA veraltet sind: Was ein Smart Account tatsächlich leistet

8 Min. Lesezeit
Warum EOA veraltet sind: Was ein Smart Account tatsächlich leistet

Seit April 2026 verzeichnet BundleBear über 1,07 Milliarden ERC-4337-UserOperations und 56,7 Millionen Smart Accounts, mit denen mindestens einmal auf Ethereum und den großen L2s Transaktionen ausgeführt wurden. Das ist längst kein Nischenthema mehr. Der Account mit einem einzigen Schlüssel, der ausschließlich secp256k1 unterstützt und mit dem Ethereum 2015 gestartet ist, wird zunehmend umgangen. Die On-Chain-Zahlen holen eine weniger beachtete Tatsache auf Protokollebene ein: Der Account selbst ist inzwischen programmierbar.

Dies ist Teil 1 einer fünfteiligen Serie über Smart Accounts. Der Fokus liegt hier eng auf den Grundlagen: Wir erklären, was ein EOA tatsächlich ist, was ein Smart Account tatsächlich ist und warum „Smart Account vs. EOA“ keine Frage der UX-Präferenz mehr ist, sondern eine grundlegende Entscheidung darüber, wie Ihre Selbstverwahrung durchgesetzt wird.

Was ein EOA auf Protokollebene tatsächlich ist

Das Yellow Paper von Ethereum definiert zwei Account-Typen: Externally Owned Accounts und Contract Accounts. Auf Zustandsebene unterscheiden sie sich nur durch das Feld codeHash. Bei einem EOA ist codeHash der Hash der leeren Zeichenfolge. Bei einem Contract Account verweist es auf ausführbaren EVM-Bytecode. Das ist der gesamte Unterschied auf Protokollebene.

Ein EOA ist daher in keiner sinnvollen Bedeutung eine „Wallet“. Es ist eine Adresse, die aus den letzten 20 Bytes von keccak256(public key) abgeleitet wird; das Schlüsselpaar ist fest an die Kurve secp256k1 gebunden. MetaMask, Ledger und Zelcore sind Benutzeroberflächen, die den Schlüssel verwahren. Sie sind nicht der Account. Falls Ihnen der zugrunde liegende Mechanismus noch nicht vertraut ist, erklärt unser Einführungsartikel öffentliche und private Schlüssel und die Ableitung einer Adresse den gesamten Ablauf.

Bis zur Einführung von ERC-4337 im Jahr 2023 musste jede Transaktion auf Ethereum von einem EOA ausgehen. Das Protokoll setzte dabei genau eine Validierungsregel durch: eine gültige secp256k1-Signatur über den Transaktions-Hash. Guthaben halten, für jede Transaktion eine ECDSA-Signatur leisten und Gas in ETH vom selben Account bezahlen. Mehr kann ein EOA nicht. Es gibt nichts Weiteres, was es tun kann.

Die strukturellen Grenzen, die für Nutzer zählen

Das sind keine bloßen Schönheitsfehler der UX. Sie sind der strukturelle Grund für einen Großteil der Verluste bei der Selbstverwahrung, die wir auch 2026 noch beobachten.

In diesem Rahmen mussten sich ein Jahrzehnt lang alle Ethereum-Nutzer bewegen.

Was ein Smart Account tatsächlich ist

Im wörtlichen Sinn des Protokolls ist ein Smart Account ein Contract Account: eine Adresse, deren codeHash auf Bytecode verweist. Dieser Bytecode legt fest, unter welchen Bedingungen der Account eine Aktion akzeptiert.

Während die Validierungsregel eines EOA auf die eine fest vorgegebene secp256k1-Prüfung beschränkt ist, richtet sich die eines Smart Accounts nach den Vorgaben des Contracts. Möglich sind etwa eine Mehrfachsignatur mit zwei von drei Unterzeichnern, eine Passkey-Signatur, die auf der Kurve secp256r1 überprüft wird, ein durch Hardware attestierter Schlüssel, eine Zeitsperre, ein Tageslimit, ein freigegebenes Aufrufziel oder jede Kombination daraus. Smart Contract Accounts validieren Signaturen nach dem EIP-1271-Standard statt mit einer fest vorgegebenen secp256k1-Prüfung auf Protokollebene. Erst dadurch werden alternative Signaturverfahren möglich.

Da die Regeln im Code festgelegt sind, lassen sie sich aktualisieren, kombinieren und widerrufen. Smart Accounts gibt es auf Ethereum seit 2018; Safe ist das bekannteste Beispiel. Es fehlte eine Möglichkeit, sie zum Standard zu machen und Transaktionen zu senden, ohne dass zuvor ein EOA das Gas bezahlt. ERC-4337 und EIP-7702 haben diese Lücke geschlossen.

Wie es dazu kam: ein kurzer Überblick über die Account-Abstraktion

Die Idee, EOAs und Contracts zusammenzuführen, ist so alt wie Ethereum selbst. Vitaliks EIP-86 aus dem Jahr 2016 war der erste detaillierte Vorschlag. Von dort bis zu den heute eingesetzten Standards waren fünf Anläufe nötig.

Die zentrale Erkenntnis: Account-Abstraktion ist kein Experiment mehr. Sie ist ein eingesetzter, mehrschichtiger Standard: ERC-4337 bietet einen direkten Weg für neue Smart Accounts, und mit EIP-7702 kann jeder bestehende EOA die Funktion nutzen.

Die fünf Funktionen, die ein Smart Account bietet

Wenn ein EOA für „ein Schlüssel, eine Signatur, eine Transaktion“ steht, bietet ein Smart Account all das und mehr.

Warum Selbstverwahrung heute davon abhängt

Die Frage, ob sich dieser Ansatz durchsetzt, stellt sich nicht mehr. EIP-7702 verzeichnete in der ersten Woche nach Pectra mehr als 11.000 Autorisierungen und überschritt kurz darauf die Marke von 25.000 Wallets. OKX und MetaMask lagen dabei vorn. Die laufenden Zahlen von BundleBear (1,07B UserOps, 56,7M Smart Accounts) zeigen das übrige Ausmaß.

Was sich tatsächlich ändert, ist das Bedrohungsmodell. Bei einer EOA lautet die Aufgabe der Nutzer: „Die Seed-Phrase für immer schützen, niemals eine schädliche Transaktion signieren, niemals auf Phishing hereinfallen und niemals das falsche Gerät wiederverwenden.“ Nachweislich scheitern Menschen an dieser Aufgabe. Bei einem Smart Account lautet die Aufgabe: „Ein Wiederherstellungsquorum und eine Ausgabenregel einmalig konfigurieren.“ Diese Aufgabe kann Code zuverlässig durchsetzen.

Ein Smart Account ersetzt keine Hardware-Wallet. Er ermöglicht es einer Hardware-Wallet, mehr zu leisten. Tatsächlich beschränkt er die Rolle, die eine Hardware-Wallet bei einem Smart Account weiterhin übernimmt, auf ihren wirkungsvollsten Einsatz: das Signieren wichtiger, seltener Master-Operationen, während Sitzungsschlüssel den Alltag abdecken.

Wie es in dieser Reihe weitergeht

Dieser Teil hat den Rahmen abgesteckt. Die weiteren Teile behandeln die praktische Umsetzung.

Der eine Satz, den Sie in Teil 2 mitnehmen sollten: Eine EOA ist ein Schlüssel mit einer Adresse; ein Smart Account ist ein Vertrag, der festlegt, was sein Schlüssel tun darf.


Weiterführende Artikel

Die setApprovalForAll-Schulden: NFT-Genehmigungen prüfen und widerrufen

Die setApprovalForAll-Schulden: NFT-Genehmigungen prüfen und widerrufen

Jedes Angebot auf einem Marktplatz erteilt stillschweigend unbegrenzte Übertragungsrechte für ganze Sammlungen. Erfahren Sie, wie Sie NFT-Genehmigungen prüfen und widerrufen, bevor ein Angreifer sie gegen Sie einsetzt.

10 Min. Lesezeit
Blindes Signieren: Wenn Ihre Wallet Hexadezimalcode anzeigt

Blindes Signieren: Wenn Ihre Wallet Hexadezimalcode anzeigt

Das Sicherheitselement Ihrer Hardware-Wallet ist nur dann nützlich, wenn Sie lesen können, was Sie signieren. Erfahren Sie, wie blindes Signieren funktioniert, was ERC-7730 behebt und welche Regeln Sie schützen.

9 Min. Lesezeit
Eine Hardware-Wallet mit Zelcore verbinden

Eine Hardware-Wallet mit Zelcore verbinden

Schritt-für-Schritt-Anleitung, um Ledger oder Trezor mit Zelcore auf dem Desktop zu verbinden. Erfahren Sie, was die Signatur mit einer Hardware-Wallet tatsächlich schützt, welche Chains unterstützt werden und wie Sie Ihre Guthaben sicher übertragen.

9 Min. Lesezeit

Abonnieren Sie unseren Newsletter

Einmal im Monat ein freundliches Update von uns. Kein Spam, nur das Neueste von Zelcore.

Abonnieren Sie unseren Newsletter