
0XQuit: انتقال ۳,۸۳۲ NFT به یک کیف پول، اقدام سفید است
انتقالها در ابتدا شبیه به فروشهای Magic Eden به نظر میرسیدند، در حالی که Magic Eden در زمان انتشار هیچ گونه سوءاستفاده از قرارداد را تأیید نکرده بود.
یک کیف پول واحد ۳۸۳۲ NFT را از صدها کیف پول در روز جمعه منتقل کرد، پس از اینکه انتقالها به عنوان فروشهای Magic Eden ظاهر شدند و ترسهای فوری از یک آسیبپذیری مرتبط با بازار را به وجود آوردند. 0xQuit از Yuga Labs این فعالیت را به عنوان یک عملیات حفاظتی سفید توصیف کرد و گفت که NFTها ایمن هستند و پس از کاهش خطر، به صاحبانشان بازگردانده خواهند شد.
نکات کلیدی
- یک کیف پول واحد ۳۸۳۲ NFTs را از صدها کیف پول در میان نگرانیها در مورد یک آسیبپذیری مشکوک مرتبط با فعالیت Magic Eden تجمیع کرد.
- انتقالها بهطور عمومی توسط Cirrus در X به عنوان فروشهای Magic Eden شناسایی شدند و همراه با یک فراخوان احتیاطی برای دارندگان به منظور لغو مجوزها منتشر شدند.
- 0xQuit از Yuga Labs این حرکت را به عنوان یک عملیات سفید توصیف کرد و گفت که NFTها ایمن هستند و "پس از اینکه دیگر در معرض خطر نباشند، به صاحبانشان بازگردانده خواهند شد."
- Magic Eden تا زمان انتشار این خبر هیچگونه سوءاستفادهای از قراردادهای خود را بهطور عمومی تأیید نکرده بود و درخواست برای اظهار نظر پاسخی دریافت نکرده بود.
۳۸۳۲ NFT پس از اینکه انتقالها شبیه به فروشهای Magic Eden به نظر میرسید، به یک کیف پول منتقل شدند.
الگوی زنجیرهای که این وضعیت را به وجود آورد، ساده و نگرانکننده بود: یک کیف پول دریافتکننده ۳۸۳۲ توکن غیرقابل تعویض را از صدها کیف پول جداگانه جمعآوری کرد، در حالی که انتقالها به گونهای ارائه شدند که شبیه به فروشهای بازار از طریق Magic Eden به نظر میرسیدند.
سیرروس، یکی از اعضای جامعه NFT که در X پست میگذارد، روز جمعه این فعالیت را مطرح کرد و آن را به عنوان یک مشکل امنیتی بالقوه به جای جریان معاملاتی طبیعی توصیف کرد. جزئیات کلیدی در آن هشدار اولیه فقط تعداد NFTها نبود، بلکه نحوه ظاهر شدن انتقالها بود.
اگر یک کیف پول در حال از دست دادنداراییهاو دادههای زنجیره مانند یک فروش عادی خوانده میشود، اولین شک برای کاربران حرفهای این است که یک مسیر تأیید در حال سوءاستفاده است، زیرا تراکنش میتواند به گونهای به نظر برسد که یک تعامل قانونی در بازار است حتی زمانی که مالک قصد فروش نداشته است.
بهمحض انتشار پستهای Cirrus، معاون ناشناس بلاکچین Yuga Labs، 0xQuit، گفت که این انتقالها بخشی از یک عملیات سفیدچتری هستند. او کیف پول دریافتکننده را بهعنوان نگهداری حفاظتی توصیف کرد و گفت که NFTهای نگهداریشده در آنجا ایمن هستند و "زمانی که دیگر در معرض خطر نباشند، بازگردانده خواهند شد."
مدیرعامل یگا لبز، مایکل فیگه، نیز اظهار نظر کرد و گفت که یک آسیبپذیری "چند ساعت پیش" کشف شده و اطلاعات بیشتری به زودی به اشتراک گذاشته خواهد شد. این بیانیه اهمیت دارد زیرا آن را به یک نگرانی امنیتی شناسایی شده در همان روز متصل میکند، اما هنوز بازار را بدون یک چیز که معاملهگران در آن لحظه میخواهند، رها میکند: حالت دقیق شکست.
مَجیک ایدن، از طرف خود، تا زمان انتشار این گزارش بهطور عمومی تأیید نکرده بود که قراردادهایش مورد سوءاستفاده قرار گرفتهاند. درخواست برای اظهار نظر تا زمان انتشار گزارش پاسخی دریافت نکرده بود.
چرا «لغو مجوزها» بازی فوری معاملهگر است زمانی که فروشهای مشابه بازار ظاهر میشوند
زمانی که انتقالات مشکوک بهعنوان فروشهای بازار ظاهر میشوند، سریعترین واکنش عملی معمولاً این نیست که بحث کنیم کدام بازار "هک شده" است، بلکه باید فرض کنیم که یک تأیید در حال انجام کاری است که نباید انجام دهد.
بازارهای NFT و ابزارهای مرتبط معمولاً به مجوزها وابسته هستند، به این معنی که یک کیف پول یکقرارداد هوشمندتوانایی انتقال NFTهای خاص یا، بسته به نوع تأیید، احتمالاً هر NFT از یک مجموعه. این لایه راحتی است که لیست کردن و معامله را بدون اصطکاک میکند. همچنین این لایه میتواند به یک مسئولیت تبدیل شود اگر قرارداد تأیید شده، یک ادغام، یا یک جریان امضا به خطر بیفتد، زیرا مهاجم نیازی به امضای جدید از صاحب برای جابجایی داراییها ندارد.
به همین دلیل راهنمایی Cirrus برای لغو مجوزها به عنوان دستور فوری "الان کاری انجام بده" مطرح شد. لغو مجوزها ثابت نمیکند که چه اتفاقی افتاده و به طور معکوس انتقالهایی که قبلاً انجام شدهاند را لغو نمیکند، اما میتواند یک مسیر مشترک برای حرکتهای غیرمجاز بیشتر را در حالی که جزئیات فنی هنوز نامشخص است، قطع کند.
آنچه در این قسمت برجسته است این است که مشاوره ایمنی عمومی قبل از هر بیانیه تأیید شده از Magic Eden درباره بهرهبرداری از قراردادها ارائه شد. در عمل، این توالی معاملهگران را به سمت اقدام با کمترین پشیمانی سوق میدهد: حذف مجوزهایی که دیگر لازم نیست، به ویژه برای کیفپولهایی که در طول زمان با بازارها و تجمیعکنندهها تعامل داشتهاند و ممکن است تأییدات منقضی شدهای جمعآوری کرده باشند.
آنچه تأیید شده در مقابل تأیید نشده درباره آسیبپذیری مشکوک مرتبط با Magic Eden
در اینجا دو روایت موازی وجود دارد و تنها یکی از آنها به طور کامل توسط بیانیههای مستقیم پشتیبانی میشود.
تأیید شده:
یک هکر سفید ۳,۸۳۲ NFT را از صدها کیفپول به یک کیفپول دریافتکننده واحد منتقل کرد. Cirrus به طور عمومی این فعالیت را علامتگذاری کرد و گفت که انتقالها به عنوان فروش از طریق Magic Eden به نظر میرسید و راهنمای احتیاطی که در زمان واقعی در حال گردش بود، لغو مجوزها بود. 0xQuit سپس اعلام کرد که انتقالها یک عملیات هکر سفید بوده، NFTها در کیفپول دریافتکننده ایمن هستند و "زمانی که دیگر در معرض خطر نباشند، بازگردانده خواهند شد." Figge به طور جداگانه گفت که یک آسیبپذیری چند ساعت قبل کشف شده و وعده اطلاعات بیشتری داد.
تأیید نشده:
Magic Eden تا زمان انتشار به طور عمومی تأیید نکرده بود که قراردادهای آن مورد بهرهبرداری قرار گرفتهاند. این موضوع این سؤال را باز میگذارد که آیا آسیبپذیری مشکوک در قراردادهای هوشمند خود Magic Eden، در یک لایه ادغام، یا در تأییدات سطح کاربر که قبلاً به گونهای اعطا شدهاند که میتوانند بدون امضای جدید مورد سوءاستفاده قرار گیرند، وجود دارد.
همچنین مشخص نیست که آیا هیچ NFT در هر نقطهای واقعاً دزدیده شده است یا اینکه کل حرکت از ابتدا تحت کنترل هکر سفید به عنوان یک جارو کشی پیشگیرانه بوده است. تفاوت معنایی نیست. اگر داراییها قبلاً توسط یک بازیگر مخرب تخلیه میشدند و سپس متوقف میشدند، پروفایل حادثه به پاسخ بهرهبرداری فعال نزدیکتر است. اگر داراییها به طور پیشگیرانه بر اساس یک آسیبپذیری کشف شده منتقل شدهاند، به مدیریت نگهداری اضطراری نزدیکتر است.
هویت هکر سفید و مکانیزم خاص مورد استفاده برای انتقال NFTها از "صدها کیف پول" در بیانیههای موجود مشخص نشده است. این شکاف جایی است که بیشتر نگرانیهای بازار وجود دارد، زیرا ریسک عملیاتی بسته به اینکه آیا عامل یک تأیید مختل شده، مشکل قرارداد بازار، یا چیزی کاملاً متفاوت است، متفاوت است.
با این حال، یک نقطه داده اعتبار وجود دارد که به چارچوبسازی نیت کمک میکند بدون اینکه آن را ثابت کند. 0xQuit قبلاً در تلاشهای نجات و بازگشت شرکت کرده است. در ماه ژوئن، او به بازیابی 68 NFT به ارزش بیش از 500,000 دلار کمک کرد پس از اینکه یک آسیبپذیری به پروتکل Flooring ضربه زد، و داراییها بعداً برای بازگشت به کاربران آسیبدیده نگهداری شدند.
آن پیشینه ایدهای را حمایت میکند که برنامه اعلام شده در اینجا نگهداری اکنون و بازگشت بعداً است، اما به سوال زمانبندی پاسخ نمیدهد.
چه چیزی را از Magic Eden، Yuga و کیف پول دریافتکننده قبل از بازگشت NFTها تماشا کنیم
بهروزرسانی معنادار بعدی باید از Magic Eden بیاید، زیرا بازار در حال حاضر بر اساس عدم وجود اطلاعات معامله میکند: هیچ تأیید عمومی مبنی بر اینکه قراردادهای بازار مورد سوءاستفاده قرار گرفتهاند وجود ندارد و هیچ انکار عمومی که مشکل در سطح قرارداد را رد کند نیز وجود ندارد. مفیدترین نسخه از این بیانیه باید مشخص کند که آیا مشکل مشکوک در قراردادهای Magic Eden، ادغامهای شخص ثالث یا تأییدهای کاربران است، زیرا هر یک مسیر اصلاح متفاوتی را نشان میدهد.
پیگیری promised شده یگا لبز دومین کاتالیزور است. اظهارنظر فیگه مبنی بر اینکه یک آسیبپذیری "چند ساعت پیش" کشف شده است، انتظاری را ایجاد میکند که جزئیات فنی به طور داخلی وجود دارد. معاملهگران باید به دنبال جزئیات مشخص در مورد دامنه باشند، از جمله اینکه آیا مجموعههای خاص یا جریانهای لیست تحت تأثیر قرار گرفتهاند و آیا اصلاحات شامل تغییر قرارداد، کاهش در سمت کاربر، یا بهداشت مجوزهای سمت کاربر است.
رفتار زنجیرهای از کیف پول دریافتکننده سیگنال سوم است. اگر این واقعاً یک نگهداری موقت حفاظتی باشد، فرآیند بازگشت در نهایت باید شبیه به انتقالهای ساختاریافتهای باشد که به مالکان اصلی بازمیگردد. هر حرکتی که با جریان کار بازگشت ناسازگار باشد، به سرعت ارزیابی ریسک را تغییر میدهد، اما تا زمانی که انتقالهای خروجی آغاز نشود، کیف پول عمدتاً به عنوان یک محل نگهداری و یک زنده عمل میکند.حسابرسیمسیر.
در نهایت، راهنماییهای بیشتر از Cirrus و 0xQuit در مورد اینکه دقیقاً کدام مجوزها باید لغو شوند، به این معنی که کدام قراردادها، چارچوب حادثه را تنگتر میکند. گسترده "ابطال تأییدهامشاوره در ساعت اول مفید است. دقت چیزی است که از شکستن جریانهای کاری مشروع توسط کاربران جلوگیری میکند در حالی که هنوز اجازه آسیبپذیر را در جای خود باقی میگذارد.
خوانش من: یک «تجمع نگهداری» سفید میتواند از کاربران محافظت کند، اما همچنین سوالات عملیاتی و اعتمادی را تا زمانی که جزئیات مشخص شود، به وجود میآورد.
افرادی که به این پرونده توجه دارند میخواهند بخوانند که "استفاده از Magic Eden تأیید شده است"، و سوابق موجود در زمان انتشار این موضوع را تأیید نمیکند.
آنچه واقعاً تأیید شده است، محدودتر و از برخی جهات به لحاظ عملیاتی پیچیدهتر است: انتقالاتی که به نظر میرسید فروشهای Magic Eden هستند، یک فراخوان عمومی برای لغو مجوزها را تحریک کردند، سپس 0xQuit این حرکت را به عنوان یک نظارت سفیدپوش با وعده مشروط به بازگرداندن داراییها پس از اینکه دیگر در معرض خطر نیستند، قالببندی کرد.
آستانهای که اهمیت دارد این است که آیا حادثه به یک مشکل تأیید تبدیل میشود یا یک مشکل قرارداد در بازار. اگر Magic Eden بیاید و بگوید که هیچ قراردادی مورد سوءاستفاده قرار نگرفته است، و پیگیریهای Yuga به تأییدهای آسیبدیده یا بیش از حد گسترده اشاره کند، در این صورت درس کوتاهمدت سخت اما آشنا است: کاربران قدرتمند به مرور زمان مجوزها را جمعآوری کردهاند و یک نقطه ضعفلینکدر زنجیره امضا یا ادغام، آن مجوزها خطرناک شدند. در آن سناریو، پاکسازی بیشتر شبیه به یک شکست در بازار نیست و بیشتر شبیه به مهار اضطراری در معرض قرار گرفتن کاربر است.
اگر به جای آن، Magic Eden یک آسیبپذیری در قرارداد یا یکپارچگی اصلی را تأیید کند، این حادثه به دستههای دیگری منتقل میشود. این یک رویداد ریسک در سطح مکان برای لیستکنندگان و خریداران فعال میشود، زیرا میتواند فرضیات نگهداری را مختل کند، لیستها را بیاعتبار کند و نقدینگی را در حالی که تیمها در حال رفع مشکل هستند و کاربران کیف پولهای خود را تغییر میدهند، مسدود کند.
مقیاس اینجا، ۳,۸۳۲ NFT از صدها کیف پول، به اندازه کافی بزرگ است تا آن شوک نقدینگی را برای مجموعههای تحت تأثیر ایجاد کند حتی بدون اینکه یک سوءاستفاده تأیید شده وجود داشته باشد، زیرا داراییهایی که در یک کیف پول دریافتکننده واحد نشستهاند، برای تجارت عادی در دسترس نیستند.
قطعه دیگری که هنوز حل نشده، زمانبندی بازگشت است و عبارت 0xQuit واقعاً کار میکند. "زمانی که دیگر در معرض خطر نباشند، بازگردانده خواهند شد" یک وعده است، اما همچنین یک شرط نیز هست. هر چه جزئیات آسیبپذیری بیشتر افشا نشوند، "دیگر در معرض خطر نیستند" نیز بیشتر تعریفنشده باقی میماند و اینجاست که اعتماد عملیاتی آزمایش میشود.
پیشینهای از ژوئن، زمانی که 0xQuit به بازیابی 68 NFT به ارزش بیش از 500,000 دلار پس از سوءاستفاده از پروتکل Flooring کمک کرد و آنها را برای بازگشت نگه داشت، اعتبار مدل نجات و بازگشت را تأیید میکند، اما مشکل هماهنگی برای بازگرداندن هزاران NFT بهصورت تمیز را از بین نمیبرد.
این داستان تنها زمانی پایدار میشود که بیانیههای بعدی وکتور و راهحل را نام ببرند، زیرا این موضوع تعیین میکند که آیا این اقدام یک حرکت محدودکننده یکباره بوده یا نشانهای از یک حالت شکست عمیقتر مرتبط با بازار است که همچنان مجبور به مداخلات اضطراری در نگهداری خواهد بود.