A hand interacting with a digital wallet
Crypto

0XQuit : 3 832 NFTs dans un portefeuille, un coup de…

Les transferts ressemblaient initialement à des ventes de Magic Eden, tandis que Magic Eden n'avait pas confirmé d'exploitation de contrat au moment de la publication.

Par Emma Carter9 min de lecture

Un seul portefeuille a déplacé 3 832 NFTs de centaines de portefeuilles vendredi après que les transferts aient été signalés comme des ventes de Magic Eden, déclenchant des craintes immédiates d'une vulnérabilité liée au marché. 0xQuit de Yuga Labs a décrit l'activité comme un balayage protecteur de whitehat, affirmant que les NFTs sont en sécurité et seront retournés une fois que le risque se sera atténué.

Points clés

  • Un seul portefeuille a consolidé 3 832NFTsde centaines de portefeuilles au milieu des inquiétudes concernant une vulnérabilité suspectée liée à l'activité de Magic Eden.
  • Les transferts ont été publiquement signalés par Cirrus sur X comme ressemblant à des ventes de Magic Eden, accompagnés d'un appel de précaution pour que les détenteurs révoquent les autorisations.
  • 0xQuit de Yuga Labs a décrit le mouvement comme une opération de whitehat, affirmant que les NFTs sont en sécurité et "seront retournés une fois qu'ils ne seront plus à risque."
  • Magic Eden n'avait pas publiquement confirmé d'exploitation de ses contrats au moment de la publication, et une demande de commentaire n'avait pas reçu de réponse.

3 832 NFTs balayés dans un portefeuille après que les transferts aient ressemblé à des ventes de Magic Eden

Le schéma on-chain qui a déclenché cela était simple et troublant : un portefeuille récepteur a accumulé 3 832 tokens non fongibles provenant de centaines de portefeuilles distincts, les transferts se présentant d'une manière qui ressemblait à des ventes de marché acheminées via Magic Eden.

Cirrus, un membre de la communauté NFT postant sur X, a fait surface l'activité vendredi et l'a présentée comme un potentiel problème de sécurité plutôt que comme un flux de trading organique. Le détail clé dans cette alerte initiale n'était pas seulement le nombre de NFTs, mais la façon dont les transferts apparaissaient.

Si un portefeuille est en train de perdreactifset les données de la chaîne ressemblent à une vente normale, la première suspicion pour les utilisateurs avancés est qu'un chemin d'approbation est abusé, car la transaction peut être faite pour ressembler à une interaction légitime sur le marché même lorsque le propriétaire n'avait pas l'intention de vendre.

Peu après la diffusion des publications de Cirrus, le vice-président pseudonyme de la blockchain de Yuga Labs, 0xQuit, a déclaré que les transferts faisaient partie d'une opération whitehat. Il a caractérisé le portefeuille récepteur comme une garde protectrice et a affirmé que les NFTs qui y sont détenus sont en sécurité et “seront retournés une fois qu'ils ne seront plus à risque.”

Le PDG de Yuga Labs, Michael Figge, a également exprimé son avis, déclarant qu'une vulnérabilité avait été découverte « quelques heures plus tôt » et que plus d'informations seraient partagées bientôt. Cette déclaration est importante car elle relie le balayage à une préoccupation de sécurité identifiée le même jour, mais elle laisse néanmoins le marché sans la chose que les traders souhaitent en ce moment : le mode de défaillance exact.

Magic Eden, pour sa part, n'avait pas confirmé publiquement que ses contrats avaient été exploités au moment de la publication. Une demande de commentaire n'avait pas reçu de réponse au moment où le rapport a été publié.

Pourquoi « Révoquer les autorisations » est le jeu immédiat des traders lorsque des ventes de type marché apparaissent.

Lorsque des transferts suspects apparaissent comme ce qui ressemble à des ventes sur un marché, la réponse actionnable la plus rapide n'est généralement pas de débattre sur quel marché est "piraté", mais de supposer qu'une approbation effectue un travail qu'elle ne devrait pas faire.

Les places de marché NFT et les outils associés reposent généralement sur des permissions, ce qui signifie qu'un portefeuille accorde uncontrat intelligentla capacité de transférer des NFTs spécifiques ou, selon le type d'approbation, potentiellement n'importe quel NFT d'une collection. C'est la couche de commodité qui rend la mise en liste et le commerce sans friction.

C'est aussi la couche qui peut se transformer en responsabilité si le contrat approuvé, une intégration ou un flux de signature est compromis, car l'attaquant n'a pas besoin d'une nouvelle signature du propriétaire pour déplacer des actifs.

C'est pourquoi les conseils de Cirrus pour révoquer les permissions ont été perçus comme l'instruction immédiate à "faire quelque chose maintenant". Révoquer les permissions ne prouve pas ce qui s'est passé, et cela ne défait pas rétroactivement les transferts déjà exécutés, mais cela peut couper un chemin commun pour un mouvement non autorisé supplémentaire tant que les détails techniques restent flous.

Ce qui se démarque dans cet épisode, c'est que le conseil de sécurité publique est arrivé avant toute déclaration confirmée de Magic Eden concernant l'exploitation du contrat.

En pratique, cette séquence pousse les traders vers l'action à regret minimal : supprimer les autorisations qui ne sont plus nécessaires, en particulier pour les portefeuilles qui ont interagi avec des places de marché et des agrégateurs pendant de longues périodes et qui ont pu accumuler des approbations obsolètes.

Ce qui est confirmé vs. non confirmé concernant la vulnérabilité suspectée liée à Magic Eden

Il y a deux récits parallèles ici, et un seul d'entre eux est entièrement soutenu par des déclarations directes.

Confirmé :

Un whitehat a déplacé 3 832 NFTs de centaines de portefeuilles vers un seul portefeuille de réception. Cirrus a publiquement signalé l'activité et a déclaré que les transferts apparaissaient comme des ventes via Magic Eden, et le conseil de précaution circulant en temps réel était de révoquer les permissions.

0xQuit a ensuite déclaré que les transferts étaient une opération de whitehat, que les NFTs sont en sécurité dans le portefeuille de réception, et qu'ils "seront retournés une fois qu'ils ne seront plus à risque". Figge a séparément déclaré qu'une vulnérabilité avait été découverte quelques heures plus tôt et a promis plus d'informations.

Non confirmé :

Magic Eden n'avait pas publiquement confirmé que ses contrats avaient été exploités au moment de la publication. Cela laisse ouverte la question de savoir si la vulnérabilité suspectée se trouve dans les propres contrats intelligents de Magic Eden, dans une couche d'intégration, ou dans des approbations au niveau utilisateur qui avaient été précédemment accordées d'une manière qui peut être abusée sans une nouvelle signature.

Il reste également à résoudre la question de savoir si des NFTs ont réellement été volés à un moment donné, ou si tout le mouvement a été contrôlé par le whitehat dès le départ comme un balayage préventif. La différence n'est pas sémantique. Si des actifs étaient déjà en train d'être drainés par un acteur malveillant et ensuite interceptés, le profil de l'incident est plus proche d'une réponse à une exploitation active.

Si des actifs ont été déplacés préventivement sur la base d'une vulnérabilité découverte, cela est plus proche de la gestion d'urgence de la garde.

L'identité du whitehat et le mécanisme spécifique utilisé pour déplacer des NFTs depuis « des centaines de portefeuilles » n'ont pas été précisés dans les déclarations disponibles. C'est dans cette lacune que réside la majeure partie de l'anxiété du marché, car le risque opérationnel varie en fonction de la nature du vecteur, qu'il s'agisse d'une approbation compromise, d'un problème de contrat de marketplace, ou de tout autre chose.

Il existe cependant un point de données de crédibilité qui aide à cadrer l'intention sans la prouver. 0xQuit a précédemment participé à des efforts de sauvetage et de restitution. En juin, il a aidé à récupérer 68 NFTs d'une valeur de plus de 500 000 $ après qu'un exploit ait touché Flooring Protocol, les actifs étant ensuite conservés pour être restitués aux utilisateurs affectés.

Ce précédent soutient l'idée que le plan déclaré ici est de garder les actifs maintenant, de les restituer plus tard, mais cela ne répond pas à la question du calendrier.

Que regarder de Magic Eden, Yuga et le portefeuille de réception avant que les NFTs ne soient retournés

La prochaine mise à jour significative doit venir de Magic Eden, car le marché est actuellement en train de négocier sur une absence : aucune confirmation publique que les contrats du marché ont été exploités, et aucun démenti public qui exclut un problème au niveau des contrats.

La version la plus utile de cette déclaration distinguerait si le problème suspecté se trouve dans les contrats de Magic Eden, les intégrations tierces ou les approbations des utilisateurs, car chacun implique un chemin de remédiation différent.

La suite promise par Yuga Labs est le deuxième catalyseur. Le commentaire de Figge selon lequel une vulnérabilité a été découverte « quelques heures plus tôt » crée une attente selon laquelle des détails techniques existent en interne.

Les traders devraient rechercher des précisions sur l'étendue, y compris si des collections particulières ou des flux de listing ont été affectés, et si la solution consiste en un changement de contrat, une atténuation côté front-end, ou une hygiène des permissions côté utilisateur.

Le comportement onchain du portefeuille récepteur est le troisième signal. Si cela est vraiment une garde temporaire, le processus de retour devrait finalement ressembler à des transferts sortants structurés qui se rapportent aux propriétaires d'origine.

Tout mouvement incohérent avec un flux de retour modifierait rapidement l'évaluation des risques, mais jusqu'à ce que les transferts sortants commencent, le portefeuille fonctionne principalement comme un enclos de détention et un live.auditsentier.

Enfin, des orientations supplémentaires de Cirrus et 0xQuit sur les permissions exactes à révoquer, c'est-à-dire quels contrats, permettraient de resserrer le cadre de l'incident. Large «révoquer les approbations« Le conseil est utile dans la première heure. La précision est ce qui empêche les utilisateurs de rompre des flux de travail légitimes tout en laissant en place la marge de vulnérabilité. »

Ma lecture : Un « Custody Sweep » de Whitehat peut protéger les utilisateurs, mais il soulève également des questions opérationnelles et de confiance jusqu'à ce que les détails soient révélés.

Les personnes qui examinent le dossier veulent y lire "exploitation de Magic Eden confirmée", et le dossier disponible au moment de la publication ne le soutient pas.

Ce qui est réellement confirmé est plus étroit et, à certains égards, plus opérationnellement désordonné : des transferts qui ressemblaient à des ventes de Magic Eden ont déclenché un appel public à révoquer les autorisations, puis 0xQuit a présenté le mouvement comme un balayage de garde par des whitehats avec une promesse conditionnelle de retourner les actifs une fois qu'ils ne sont plus à risque.

Le seuil qui importe est de savoir si l'incident se transforme en un problème d'approbations ou en un problème de contrat de marché.

Si Magic Eden sort et dit qu'aucun contrat n'a été exploité, et que le suivi de Yuga pointe vers des approbations compromises ou trop larges, alors la leçon à court terme est brutale mais familière : les utilisateurs puissants ont accumulé des permissions au fil du temps, et un seul point faibleliendans la chaîne de signature ou d'intégration a rendu ces autorisations dangereuses.

Dans ce scénario, le sweep ressemble moins à un échec du marché et davantage à une containment d'urgence de l'exposition côté utilisateur.

Si, en revanche, Magic Eden confirme une vulnérabilité dans un contrat ou une intégration de base, l'incident change de catégorie. Il devient un événement de risque au niveau de la plateforme pour les listers et acheteurs actifs, car cela peut perturber les hypothèses de garde, invalider les listes et geler la liquidité pendant que les équipes corrigent et que les utilisateurs changent de portefeuilles.

L'échelle ici, 3 832 NFTs provenant de centaines de portefeuilles, est déjà suffisamment grande pour créer ce choc de liquidité pour les collections affectées même sans une exploitation confirmée, car les actifs se trouvant dans un seul portefeuille de réception ne sont pas disponibles pour le trading normal.

L'autre élément non résolu est le calendrier de retour, et la formulation de 0xQuit fait vraiment son effet. « Sera retourné une fois qu'ils ne seront plus à risque » est une promesse, mais c'est aussi une condition. Plus les détails de la vulnérabilité restent non divulgués, plus « ne plus être à risque » reste indéfini, et c'est là que la confiance opérationnelle est mise à l'épreuve.

Le précédent de juin, lorsque 0xQuit a aidé à récupérer 68 NFTs d'une valeur de plus de 500 000 $ après l'exploitation du Flooring Protocol et les a conservés pour retour, soutient la crédibilité du modèle de sauvetage et de retour, mais cela n'élimine pas le problème de coordination pour retourner des milliers de NFTs de manière propre.

Cela devient une histoire durable uniquement si les déclarations suivantes nomment le vecteur et la remédiation, car c'est ce qui détermine si le balayage était un mouvement de confinement ponctuel ou la preuve d'un mode de défaillance lié au marché plus profond qui continuera à forcer des interventions d'urgence en matière de garde.

Sources