A hand interacting with a digital wallet
ارز دیجیتال

0XQuit: انتقال ۳,۸۳۲ NFT به یک کیف پول، اقدام سفید است

انتقال‌ها در ابتدا شبیه به فروش‌های Magic Eden به نظر می‌رسیدند، در حالی که Magic Eden در زمان انتشار هیچ گونه سوءاستفاده از قرارداد را تأیید نکرده بود.

نوشته Emma Carter9 دقیقه مطالعه

یک کیف پول واحد ۳۸۳۲ NFT را از صدها کیف پول در روز جمعه منتقل کرد، پس از اینکه انتقال‌ها به عنوان فروش‌های Magic Eden ظاهر شدند و ترس‌های فوری از یک آسیب‌پذیری مرتبط با بازار را به وجود آوردند. 0xQuit از Yuga Labs این فعالیت را به عنوان یک عملیات حفاظتی سفید توصیف کرد و گفت که NFTها ایمن هستند و پس از کاهش خطر، به صاحبانشان بازگردانده خواهند شد.

نکات کلیدی

  • یک کیف پول واحد ۳۸۳۲ NFTs را از صدها کیف پول در میان نگرانی‌ها در مورد یک آسیب‌پذیری مشکوک مرتبط با فعالیت Magic Eden تجمیع کرد.
  • انتقال‌ها به‌طور عمومی توسط Cirrus در X به عنوان فروش‌های Magic Eden شناسایی شدند و همراه با یک فراخوان احتیاطی برای دارندگان به منظور لغو مجوزها منتشر شدند.
  • 0xQuit از Yuga Labs این حرکت را به عنوان یک عملیات سفید توصیف کرد و گفت که NFTها ایمن هستند و "پس از اینکه دیگر در معرض خطر نباشند، به صاحبانشان بازگردانده خواهند شد."
  • Magic Eden تا زمان انتشار این خبر هیچ‌گونه سوءاستفاده‌ای از قراردادهای خود را به‌طور عمومی تأیید نکرده بود و درخواست برای اظهار نظر پاسخی دریافت نکرده بود.

۳۸۳۲ NFT پس از اینکه انتقال‌ها شبیه به فروش‌های Magic Eden به نظر می‌رسید، به یک کیف پول منتقل شدند.

الگوی زنجیره‌ای که این وضعیت را به وجود آورد، ساده و نگران‌کننده بود: یک کیف پول دریافت‌کننده ۳۸۳۲ توکن غیرقابل تعویض را از صدها کیف پول جداگانه جمع‌آوری کرد، در حالی که انتقال‌ها به گونه‌ای ارائه شدند که شبیه به فروش‌های بازار از طریق Magic Eden به نظر می‌رسیدند.

سیرروس، یکی از اعضای جامعه NFT که در X پست می‌گذارد، روز جمعه این فعالیت را مطرح کرد و آن را به عنوان یک مشکل امنیتی بالقوه به جای جریان معاملاتی طبیعی توصیف کرد. جزئیات کلیدی در آن هشدار اولیه فقط تعداد NFTها نبود، بلکه نحوه ظاهر شدن انتقال‌ها بود.

اگر یک کیف پول در حال از دست دادندارایی‌هاو داده‌های زنجیره مانند یک فروش عادی خوانده می‌شود، اولین شک برای کاربران حرفه‌ای این است که یک مسیر تأیید در حال سوءاستفاده است، زیرا تراکنش می‌تواند به گونه‌ای به نظر برسد که یک تعامل قانونی در بازار است حتی زمانی که مالک قصد فروش نداشته است.

به‌محض انتشار پست‌های Cirrus، معاون ناشناس بلاکچین Yuga Labs، 0xQuit، گفت که این انتقال‌ها بخشی از یک عملیات سفیدچتری هستند. او کیف پول دریافت‌کننده را به‌عنوان نگهداری حفاظتی توصیف کرد و گفت که NFTهای نگهداری‌شده در آنجا ایمن هستند و "زمانی که دیگر در معرض خطر نباشند، بازگردانده خواهند شد."

مدیرعامل یگا لبز، مایکل فیگه، نیز اظهار نظر کرد و گفت که یک آسیب‌پذیری "چند ساعت پیش" کشف شده و اطلاعات بیشتری به زودی به اشتراک گذاشته خواهد شد. این بیانیه اهمیت دارد زیرا آن را به یک نگرانی امنیتی شناسایی شده در همان روز متصل می‌کند، اما هنوز بازار را بدون یک چیز که معامله‌گران در آن لحظه می‌خواهند، رها می‌کند: حالت دقیق شکست.

مَجیک ایدن، از طرف خود، تا زمان انتشار این گزارش به‌طور عمومی تأیید نکرده بود که قراردادهایش مورد سوءاستفاده قرار گرفته‌اند. درخواست برای اظهار نظر تا زمان انتشار گزارش پاسخی دریافت نکرده بود.

چرا «لغو مجوزها» بازی فوری معامله‌گر است زمانی که فروش‌های مشابه بازار ظاهر می‌شوند

زمانی که انتقالات مشکوک به‌عنوان فروش‌های بازار ظاهر می‌شوند، سریع‌ترین واکنش عملی معمولاً این نیست که بحث کنیم کدام بازار "هک شده" است، بلکه باید فرض کنیم که یک تأیید در حال انجام کاری است که نباید انجام دهد.

بازارهای NFT و ابزارهای مرتبط معمولاً به مجوزها وابسته هستند، به این معنی که یک کیف پول یکقرارداد هوشمندتوانایی انتقال NFTهای خاص یا، بسته به نوع تأیید، احتمالاً هر NFT از یک مجموعه. این لایه راحتی است که لیست کردن و معامله را بدون اصطکاک می‌کند. همچنین این لایه می‌تواند به یک مسئولیت تبدیل شود اگر قرارداد تأیید شده، یک ادغام، یا یک جریان امضا به خطر بیفتد، زیرا مهاجم نیازی به امضای جدید از صاحب برای جابجایی دارایی‌ها ندارد.

به همین دلیل راهنمایی Cirrus برای لغو مجوزها به عنوان دستور فوری "الان کاری انجام بده" مطرح شد. لغو مجوزها ثابت نمی‌کند که چه اتفاقی افتاده و به طور معکوس انتقال‌هایی که قبلاً انجام شده‌اند را لغو نمی‌کند، اما می‌تواند یک مسیر مشترک برای حرکت‌های غیرمجاز بیشتر را در حالی که جزئیات فنی هنوز نامشخص است، قطع کند.

آنچه در این قسمت برجسته است این است که مشاوره ایمنی عمومی قبل از هر بیانیه تأیید شده از Magic Eden درباره بهره‌برداری از قراردادها ارائه شد. در عمل، این توالی معامله‌گران را به سمت اقدام با کمترین پشیمانی سوق می‌دهد: حذف مجوزهایی که دیگر لازم نیست، به ویژه برای کیف‌پول‌هایی که در طول زمان با بازارها و تجمیع‌کننده‌ها تعامل داشته‌اند و ممکن است تأییدات منقضی شده‌ای جمع‌آوری کرده باشند.

آنچه تأیید شده در مقابل تأیید نشده درباره آسیب‌پذیری مشکوک مرتبط با Magic Eden

در اینجا دو روایت موازی وجود دارد و تنها یکی از آنها به طور کامل توسط بیانیه‌های مستقیم پشتیبانی می‌شود.

تأیید شده:

یک هکر سفید ۳,۸۳۲ NFT را از صدها کیف‌پول به یک کیف‌پول دریافت‌کننده واحد منتقل کرد. Cirrus به طور عمومی این فعالیت را علامت‌گذاری کرد و گفت که انتقال‌ها به عنوان فروش از طریق Magic Eden به نظر می‌رسید و راهنمای احتیاطی که در زمان واقعی در حال گردش بود، لغو مجوزها بود. 0xQuit سپس اعلام کرد که انتقال‌ها یک عملیات هکر سفید بوده، NFTها در کیف‌پول دریافت‌کننده ایمن هستند و "زمانی که دیگر در معرض خطر نباشند، بازگردانده خواهند شد." Figge به طور جداگانه گفت که یک آسیب‌پذیری چند ساعت قبل کشف شده و وعده اطلاعات بیشتری داد.

تأیید نشده:

Magic Eden تا زمان انتشار به طور عمومی تأیید نکرده بود که قراردادهای آن مورد بهره‌برداری قرار گرفته‌اند. این موضوع این سؤال را باز می‌گذارد که آیا آسیب‌پذیری مشکوک در قراردادهای هوشمند خود Magic Eden، در یک لایه ادغام، یا در تأییدات سطح کاربر که قبلاً به گونه‌ای اعطا شده‌اند که می‌توانند بدون امضای جدید مورد سوءاستفاده قرار گیرند، وجود دارد.

همچنین مشخص نیست که آیا هیچ NFT در هر نقطه‌ای واقعاً دزدیده شده است یا اینکه کل حرکت از ابتدا تحت کنترل هکر سفید به عنوان یک جارو کشی پیشگیرانه بوده است. تفاوت معنایی نیست. اگر دارایی‌ها قبلاً توسط یک بازیگر مخرب تخلیه می‌شدند و سپس متوقف می‌شدند، پروفایل حادثه به پاسخ بهره‌برداری فعال نزدیک‌تر است. اگر دارایی‌ها به طور پیشگیرانه بر اساس یک آسیب‌پذیری کشف شده منتقل شده‌اند، به مدیریت نگهداری اضطراری نزدیک‌تر است.

هویت هکر سفید و مکانیزم خاص مورد استفاده برای انتقال NFTها از "صدها کیف پول" در بیانیه‌های موجود مشخص نشده است. این شکاف جایی است که بیشتر نگرانی‌های بازار وجود دارد، زیرا ریسک عملیاتی بسته به اینکه آیا عامل یک تأیید مختل شده، مشکل قرارداد بازار، یا چیزی کاملاً متفاوت است، متفاوت است.

با این حال، یک نقطه داده اعتبار وجود دارد که به چارچوب‌سازی نیت کمک می‌کند بدون اینکه آن را ثابت کند. 0xQuit قبلاً در تلاش‌های نجات و بازگشت شرکت کرده است. در ماه ژوئن، او به بازیابی 68 NFT به ارزش بیش از 500,000 دلار کمک کرد پس از اینکه یک آسیب‌پذیری به پروتکل Flooring ضربه زد، و دارایی‌ها بعداً برای بازگشت به کاربران آسیب‌دیده نگهداری شدند.

آن پیشینه ایده‌ای را حمایت می‌کند که برنامه اعلام شده در اینجا نگهداری اکنون و بازگشت بعداً است، اما به سوال زمان‌بندی پاسخ نمی‌دهد.

چه چیزی را از Magic Eden، Yuga و کیف پول دریافت‌کننده قبل از بازگشت NFTها تماشا کنیم

به‌روزرسانی معنادار بعدی باید از Magic Eden بیاید، زیرا بازار در حال حاضر بر اساس عدم وجود اطلاعات معامله می‌کند: هیچ تأیید عمومی مبنی بر اینکه قراردادهای بازار مورد سوءاستفاده قرار گرفته‌اند وجود ندارد و هیچ انکار عمومی که مشکل در سطح قرارداد را رد کند نیز وجود ندارد. مفیدترین نسخه از این بیانیه باید مشخص کند که آیا مشکل مشکوک در قراردادهای Magic Eden، ادغام‌های شخص ثالث یا تأییدهای کاربران است، زیرا هر یک مسیر اصلاح متفاوتی را نشان می‌دهد.

پیگیری promised شده یگا لبز دومین کاتالیزور است. اظهارنظر فیگه مبنی بر اینکه یک آسیب‌پذیری "چند ساعت پیش" کشف شده است، انتظاری را ایجاد می‌کند که جزئیات فنی به طور داخلی وجود دارد. معامله‌گران باید به دنبال جزئیات مشخص در مورد دامنه باشند، از جمله اینکه آیا مجموعه‌های خاص یا جریان‌های لیست تحت تأثیر قرار گرفته‌اند و آیا اصلاحات شامل تغییر قرارداد، کاهش در سمت کاربر، یا بهداشت مجوزهای سمت کاربر است.

رفتار زنجیره‌ای از کیف پول دریافت‌کننده سیگنال سوم است. اگر این واقعاً یک نگهداری موقت حفاظتی باشد، فرآیند بازگشت در نهایت باید شبیه به انتقال‌های ساختاریافته‌ای باشد که به مالکان اصلی بازمی‌گردد. هر حرکتی که با جریان کار بازگشت ناسازگار باشد، به سرعت ارزیابی ریسک را تغییر می‌دهد، اما تا زمانی که انتقال‌های خروجی آغاز نشود، کیف پول عمدتاً به عنوان یک محل نگهداری و یک زنده عمل می‌کند.حسابرسیمسیر.

در نهایت، راهنمایی‌های بیشتر از Cirrus و 0xQuit در مورد اینکه دقیقاً کدام مجوزها باید لغو شوند، به این معنی که کدام قراردادها، چارچوب حادثه را تنگ‌تر می‌کند. گسترده "ابطال تأییدهامشاوره در ساعت اول مفید است. دقت چیزی است که از شکستن جریان‌های کاری مشروع توسط کاربران جلوگیری می‌کند در حالی که هنوز اجازه آسیب‌پذیر را در جای خود باقی می‌گذارد.

خوانش من: یک «تجمع نگهداری» سفید می‌تواند از کاربران محافظت کند، اما همچنین سوالات عملیاتی و اعتمادی را تا زمانی که جزئیات مشخص شود، به وجود می‌آورد.

افرادی که به این پرونده توجه دارند می‌خواهند بخوانند که "استفاده از Magic Eden تأیید شده است"، و سوابق موجود در زمان انتشار این موضوع را تأیید نمی‌کند.

آنچه واقعاً تأیید شده است، محدودتر و از برخی جهات به لحاظ عملیاتی پیچیده‌تر است: انتقالاتی که به نظر می‌رسید فروش‌های Magic Eden هستند، یک فراخوان عمومی برای لغو مجوزها را تحریک کردند، سپس 0xQuit این حرکت را به عنوان یک نظارت سفیدپوش با وعده مشروط به بازگرداندن دارایی‌ها پس از اینکه دیگر در معرض خطر نیستند، قالب‌بندی کرد.

آستانه‌ای که اهمیت دارد این است که آیا حادثه به یک مشکل تأیید تبدیل می‌شود یا یک مشکل قرارداد در بازار. اگر Magic Eden بیاید و بگوید که هیچ قراردادی مورد سوءاستفاده قرار نگرفته است، و پیگیری‌های Yuga به تأییدهای آسیب‌دیده یا بیش از حد گسترده اشاره کند، در این صورت درس کوتاه‌مدت سخت اما آشنا است: کاربران قدرتمند به مرور زمان مجوزها را جمع‌آوری کرده‌اند و یک نقطه ضعفلینکدر زنجیره امضا یا ادغام، آن مجوزها خطرناک شدند. در آن سناریو، پاکسازی بیشتر شبیه به یک شکست در بازار نیست و بیشتر شبیه به مهار اضطراری در معرض قرار گرفتن کاربر است.

اگر به جای آن، Magic Eden یک آسیب‌پذیری در قرارداد یا یکپارچگی اصلی را تأیید کند، این حادثه به دسته‌های دیگری منتقل می‌شود. این یک رویداد ریسک در سطح مکان برای لیست‌کنندگان و خریداران فعال می‌شود، زیرا می‌تواند فرضیات نگهداری را مختل کند، لیست‌ها را بی‌اعتبار کند و نقدینگی را در حالی که تیم‌ها در حال رفع مشکل هستند و کاربران کیف پول‌های خود را تغییر می‌دهند، مسدود کند.

مقیاس اینجا، ۳,۸۳۲ NFT از صدها کیف پول، به اندازه کافی بزرگ است تا آن شوک نقدینگی را برای مجموعه‌های تحت تأثیر ایجاد کند حتی بدون اینکه یک سوءاستفاده تأیید شده وجود داشته باشد، زیرا دارایی‌هایی که در یک کیف پول دریافت‌کننده واحد نشسته‌اند، برای تجارت عادی در دسترس نیستند.

قطعه دیگری که هنوز حل نشده، زمان‌بندی بازگشت است و عبارت 0xQuit واقعاً کار می‌کند. "زمانی که دیگر در معرض خطر نباشند، بازگردانده خواهند شد" یک وعده است، اما همچنین یک شرط نیز هست. هر چه جزئیات آسیب‌پذیری بیشتر افشا نشوند، "دیگر در معرض خطر نیستند" نیز بیشتر تعریف‌نشده باقی می‌ماند و اینجاست که اعتماد عملیاتی آزمایش می‌شود.

پیشینه‌ای از ژوئن، زمانی که 0xQuit به بازیابی 68 NFT به ارزش بیش از 500,000 دلار پس از سوءاستفاده از پروتکل Flooring کمک کرد و آنها را برای بازگشت نگه داشت، اعتبار مدل نجات و بازگشت را تأیید می‌کند، اما مشکل هماهنگی برای بازگرداندن هزاران NFT به‌صورت تمیز را از بین نمی‌برد.

این داستان تنها زمانی پایدار می‌شود که بیانیه‌های بعدی وکتور و راه‌حل را نام ببرند، زیرا این موضوع تعیین می‌کند که آیا این اقدام یک حرکت محدودکننده یک‌باره بوده یا نشانه‌ای از یک حالت شکست عمیق‌تر مرتبط با بازار است که همچنان مجبور به مداخلات اضطراری در نگهداری خواهد بود.

منابع