簡述

  • Magic Eden 警告,約在 2024 年 2 月至 10 月期間,在其現已關閉的 EVM 市場上架過的 NFT,可能暴露於 Limit Break 的 Payment Processor V2 中的一個漏洞。
  • Yuga Labs 的 0xQuit 表示,一次白帽行動救回了 23,155 個 NFT,價值超過 570 萬美元,但 660 WETH 無法追回。
  • 使用者應在 Ethereum、Polygon 和 Base 上撤銷該合約的授權。撤銷授權不會讓已經被轉移的代幣回來。

Magic Eden 或許已經告別 Ethereum,但其部分舊用戶的 NFT 仍然暴露於風險之中。

該市場於週五警告,約在 2024 年 2 月至 10 月期間,在其 EVM 市場上架過的 NFT,可能受到 Payment Processor V2 中一個漏洞的影響。Payment Processor V2 是由 Limit Break 建置與維護的 NFT 交易協議。

Myriad: Where does Ethereum go next? Click to make your prediction.
Myriad: Where does Ethereum go next? Click to make your prediction.

EVM 指的是 Ethereum 以及與其相容的區塊鏈。Magic Eden 於 2024 年採用該合約來結算交易,同年 10 月停止使用,並於 2026 年初完全關閉其 EVM 市場。

「此次漏洞利用中,沒有任何 Magic Eden 的即時上架項目受到影響,」該公司在 X 上表示。

問題在於殘留的授權。當用戶上架 NFT 時,他們通常會授予某個合約轉移這些 NFT 的權限,而該權限在被撤銷之前會一直保持有效。

Magic Eden 敦促任何曾在其 EVM 市場上上架或交易的人,使用 Revoke.cash 撤銷 V2 合約在 Ethereum、Polygon 和 Base 上的「approved for all」權限。它指出,撤銷權限不會歸還已經被轉移的代幣。

Yuga Labs 區塊鏈副總裁 0xQuit 表示,攻擊者利用該漏洞拿走了 10 個 Meebits、50 個 Otherdeeds、10 個 World of Women NFT 和 235 個 Desperate ApeWives。Limit Break 暫停了具有相同缺陷的 Payment Processor V3,但 V2 無法被暫停。這迫使進行了一次白帽救援行動,即友善的駭客在攻擊者得手之前將易受攻擊的資產轉移到安全地點。

「總而言之,我們救回了 23,155 個 NFT,價值超過 570 萬美元,」0xQuit 寫道。根據 0xQuit 的說法,所有者將能夠在撤銷授權後取回它們。

但暴露於該漏洞反向版本的 660 個包裝以太幣(WETH)未能及時追回。

Magic Eden 於 2 月放棄了對 Ethereum 和 Bitcoin 的支持,轉而專注於 Solana 及其加密貨幣賭場 Dicey。它後來逐步關閉了其多鏈錢包。

這一事件發生在加密貨幣用戶的艱難時期。就在昨天,身份不明的駭客從 Bitget 交易所竊取了超過 3.8 億美元的以太幣和其他加密資產,這是今年迄今為止最大的加密貨幣駭客事件。