A hand interacting with a digital wallet
क्रिप्टो

0XQuit: 3,832 NFTs एक वॉलेट में सुरक्षित रखे गए

स्थानांतरण प्रारंभ में मैजिक ईडन बिक्री की तरह दिखते थे, जबकि मैजिक ईडन ने प्रकाशन के समय किसी भी अनुबंध शोषण की पुष्टि नहीं की थी।

Emma Carter द्वारा9 मिनट का पठन

एकल वॉलेट ने शुक्रवार को सैकड़ों वॉलेट्स से 3,832 NFTs को स्थानांतरित किया, जब ट्रांसफर को मैजिक ईडन बिक्री के रूप में दिखाया गया, जिससे एक मार्केटप्लेस से जुड़े जोखिम के तुरंत डर पैदा हुए। युगा लैब्स के 0xQuit ने इस गतिविधि को एक सुरक्षा व्हाइटहैट स्वीप के रूप में वर्णित किया, यह कहते हुए कि NFTs सुरक्षित हैं और जब जोखिम कम हो जाएगा तब उन्हें वापस किया जाएगा।

मुख्य निष्कर्ष

  • एकल वॉलेट ने 3,832 को समेकित कियाNFTsसैकड़ों वॉलेट्स से मैजिक ईडन गतिविधि से जुड़े संभावित जोखिम के बारे में चिंताओं के बीच।
  • ट्रांसफर को X पर सायरस द्वारा सार्वजनिक रूप से फ्लैग किया गया था, जो मैजिक ईडन बिक्री के रूप में दिखाई दे रहे थे, साथ ही धारकों से अनुमतियों को रद्द करने के लिए एक एहतियाती कॉल।
  • युगा लैब्स के 0xQuit ने इस आंदोलन को एक व्हाइटहैट ऑपरेशन के रूप में वर्णित किया, यह कहते हुए कि NFTs सुरक्षित हैं और "जब वे अब जोखिम में नहीं होंगे तब उन्हें वापस किया जाएगा।"
  • प्रकाशन समय तक मैजिक ईडन ने अपने अनुबंधों के किसी भी शोषण की सार्वजनिक पुष्टि नहीं की थी, और टिप्पणी के लिए अनुरोध का कोई उत्तर नहीं मिला।

3,832 NFTs एक वॉलेट में स्थानांतरित किए गए जब ट्रांसफर मैजिक ईडन बिक्री के रूप में दिखे

जो ऑनचेन पैटर्न इसे शुरू करने के लिए था वह सरल और परेशान करने वाला था: एक प्राप्त करने वाले वॉलेट ने सैकड़ों अलग-अलग वॉलेट्स से 3,832 नॉन-फंजिबल टोकन जमा किए, जिनके ट्रांसफर इस तरह से प्रस्तुत किए गए कि वे मैजिक ईडन के माध्यम से रूट किए गए मार्केटप्लेस बिक्री की तरह दिखते थे।

सिरस, एक NFT समुदाय सदस्य जो X पर पोस्ट कर रहा है, ने शुक्रवार को इस गतिविधि को उजागर किया और इसे एक संभावित सुरक्षा मुद्दे के रूप में प्रस्तुत किया न कि जैविक व्यापार प्रवाह के रूप में। उस प्रारंभिक चेतावनी का मुख्य विवरण केवल NFTs की संख्या नहीं थी, बल्कि यह था कि ट्रांसफर कैसे दिखाई दिए। यदि एक वॉलेट 'संपत्तियों' को खो रहा है और चेन डेटा सामान्य बिक्री की तरह पढ़ता है, तो पावर उपयोगकर्ताओं के लिए पहली संदेह यह है कि एक अनुमोदन पथ का दुरुपयोग किया जा रहा है, क्योंकि लेनदेन को एक वैध मार्केटप्लेस इंटरैक्शन की तरह दिखाया जा सकता है भले ही मालिक बेचना नहीं चाहता था।सिरस के पोस्ट प्रसारित होने के तुरंत बाद, युगा लैब्स के छद्म नाम वाले ब्लॉकचेन उपाध्यक्ष, 0xQuit, ने कहा कि ट्रांसफर एक व्हाइटहैट ऑपरेशन का हिस्सा थे। उन्होंने प्राप्त करने वाले वॉलेट को सुरक्षात्मक हिरासत के रूप में वर्णित किया और कहा कि वहां रखे गए NFTs सुरक्षित हैं और "जब वे जोखिम में नहीं होंगे तब उन्हें वापस किया जाएगा।"युगा लैब्स के सीईओ माइकल फिग्गे ने भी इस पर टिप्पणी की, कहा कि "कुछ घंटे पहले" एक भेद्यता का पता लगाया गया था और जल्द ही अधिक जानकारी साझा की जाएगी। यह बयान महत्वपूर्ण है क्योंकि यह स्वेप को उसी दिन पहचाने गए सुरक्षा मुद्दे से जोड़ता है, लेकिन यह फिर भी बाजार को उस एक चीज़ के बिना छोड़ देता है जो व्यापारियों को उस क्षण में चाहिए: सटीक विफलता मोड।

मैजिक ईडन ने अपनी ओर से, प्रकाशन समय पर यह सार्वजनिक रूप से पुष्टि नहीं की थी कि इसके अनुबंधों का शोषण किया गया था। रिपोर्ट प्रकाशित होने के समय पर टिप्पणी के लिए अनुरोध का कोई उत्तर नहीं मिला।

जब मार्केटप्लेस-जैसी बिक्री दिखाई देती है, तो 'अनुमतियों को रद्द करें' तत्काल व्यापारी खेल क्यों है।

जब संदिग्ध ट्रांसफर मार्केटप्लेस बिक्री के रूप में दिखाई देते हैं, तो सबसे तेज़ क्रियाशील प्रतिक्रिया आमतौर पर यह नहीं होती है कि कौन सा मार्केटप्लेस "हैक" किया गया है, बल्कि यह मान लेना होता है कि एक अनुमोदन ऐसा काम कर रहा है जो उसे नहीं करना चाहिए।

NFT मार्केटप्लेस और संबंधित उपकरण आमतौर पर अनुमतियों पर निर्भर करते हैं, जिसका अर्थ है कि एक वॉलेट एक 'स्मार्ट कॉन्ट्रैक्ट' को अनुमति देता है।

सुरक्षा मुद्दों का पता लगाना और उन्हें हल करना व्यापारियों के लिए प्राथमिकता होनी चाहिए।

NFTs की सुरक्षा सुनिश्चित करने के लिए उपयोगकर्ताओं को सतर्क रहना चाहिए।बाजार में स्थिरता बनाए रखने के लिए सभी प्रतिभागियों को जिम्मेदारी से कार्य करना चाहिए।विशिष्ट NFTs को स्थानांतरित करने की क्षमता या, अनुमोदन प्रकार के आधार पर, संभावित रूप से किसी संग्रह से कोई भी NFT। यह वह सुविधा स्तर है जो सूचीबद्ध करने और व्यापार करने को बिना किसी रुकावट के बनाता है। यह वह स्तर भी है जो एक देनदारी में बदल सकता है यदि अनुमोदित अनुबंध, एक एकीकरण, या एक हस्ताक्षर प्रवाह समझौता किया गया है, क्योंकि हमलावर को संपत्तियों को स्थानांतरित करने के लिए मालिक से एक ताजा हस्ताक्षर की आवश्यकता नहीं होती।

यही कारण है कि Cirrus का अनुमतियों को रद्द करने के लिए मार्गदर्शन तुरंत "अब कुछ करें" निर्देश के रूप में आया। अनुमतियों को रद्द करना यह साबित नहीं करता कि क्या हुआ, और यह पहले से निष्पादित स्थानांतरणों को पूर्ववत नहीं करता, लेकिन यह आगे की अनधिकृत गतिविधियों के लिए एक सामान्य रास्ता बंद कर सकता है जबकि तकनीकी विवरण अभी भी स्पष्ट नहीं हैं।

इस प्रकरण में जो बात सामने आती है वह यह है कि सार्वजनिक सुरक्षा सलाह किसी भी पुष्टि किए गए बयान से पहले आई है जो Magic Eden द्वारा अनुबंध शोषण के बारे में दी गई थी। व्यावहारिक रूप से, यह अनुक्रम व्यापारियों को सबसे कम पछतावे वाली कार्रवाई की ओर धकेलता है: उन अनुमतियों को हटाना जो अब आवश्यक नहीं हैं, विशेष रूप से उन वॉलेट के लिए जिन्होंने लंबे समय तक बाजारों और समेककों के साथ बातचीत की है और संभवतः पुरानी अनुमतियों को जमा किया है।

Magic Eden से जुड़े संदिग्ध कमजोरियों के बारे में क्या पुष्टि की गई है और क्या पुष्टि नहीं की गई है

यहां दो समानांतर कथाएँ हैं, और उनमें से केवल एक को सीधे बयानों द्वारा पूरी तरह से समर्थित किया गया है।

पुष्ट:

एक व्हाइटहैट ने सैकड़ों वॉलेट से 3,832 NFTs को एक एकल प्राप्त करने वाले वॉलेट में स्थानांतरित किया। Cirrus ने सार्वजनिक रूप से इस गतिविधि को चिह्नित किया और कहा कि स्थानांतरण Magic Eden के माध्यम से बिक्री के रूप में दिखाई दिए, और वास्तविक समय में प्रसारित सावधानीपूर्वक मार्गदर्शन अनुमतियों को रद्द करने के लिए था। 0xQuit ने फिर कहा कि स्थानांतरण एक व्हाइटहैट ऑपरेशन था, कि NFTs प्राप्त करने वाले वॉलेट में सुरक्षित हैं, और कि वे "जब वे अब जोखिम में नहीं होंगे तो वापस कर दिए जाएंगे।" Figge ने अलग से कहा कि कुछ घंटे पहले एक कमजोरियों का पता लगाया गया था और अधिक जानकारी का वादा किया।

अपुष्ट:

Magic Eden ने प्रकाशन समय पर सार्वजनिक रूप से पुष्टि नहीं की थी कि इसके अनुबंधों का शोषण किया गया था। इससे यह खुला रहता है कि क्या संदिग्ध कमजोरी Magic Eden के अपने स्मार्ट अनुबंधों में है, एक एकीकरण स्तर में है, या उपयोगकर्ता स्तर की अनुमतियों में है जो पहले एक तरीके से दी गई थीं जिसे बिना नए हस्ताक्षर के दुरुपयोग किया जा सकता है।

यह भी अनसुलझा है कि क्या किसी भी समय वास्तव में कोई NFTs चुराए गए थे, या क्या पूरी गतिविधि को शुरू से ही एक पूर्व-emptive स्वीप के रूप में व्हाइटहैट द्वारा नियंत्रित किया गया था। अंतर केवल शब्दार्थ का नहीं है। यदि संपत्तियों को पहले से ही एक दुर्भावनापूर्ण अभिनेता द्वारा निकाला जा रहा था और फिर रोका गया, तो घटना का प्रोफ़ाइल एक सक्रिय शोषण प्रतिक्रिया के करीब है। यदि संपत्तियों को एक खोजी गई कमजोरी के आधार पर पूर्व-emptively स्थानांतरित किया गया, तो यह आपातकालीन हिरासत प्रबंधन के करीब है।

सफेद हैट की पहचान और "सैकड़ों वॉलेट्स" से NFTs को स्थानांतरित करने के लिए उपयोग किए गए विशिष्ट तंत्र को उपलब्ध बयानों में निर्दिष्ट नहीं किया गया था। यही वह अंतर है जहाँ अधिकांश बाजार की चिंता मौजूद है, क्योंकि परिचालन जोखिम इस पर निर्भर करता है कि वेक्टर एक समझौता किया गया अनुमोदन है, एक मार्केटप्लेस अनुबंध समस्या है, या कुछ और पूरी तरह से अलग है।

हालांकि, एक विश्वसनीयता डेटा बिंदु है जो इरादे को ढालने में मदद करता है बिना इसे साबित किए। 0xQuit ने पहले बचाव और वापसी के प्रयासों में भाग लिया है। जून में, उसने Flooring Protocol पर एक हमले के बाद 68 NFTs को पुनर्प्राप्त करने में मदद की, जिनकी कीमत $500,000 से अधिक थी, और बाद में इन संपत्तियों को प्रभावित उपयोगकर्ताओं को लौटाने के लिए रखा गया। यह पूर्ववृत्ति इस विचार का समर्थन करती है कि यहाँ घोषित योजना अब हिरासत में लेना है, बाद में लौटाना है, लेकिन यह समयसीमा के प्रश्न का उत्तर नहीं देती।

NFTs लौटाए जाने से पहले Magic Eden, Yuga, और रिसीविंग वॉलेट से क्या देखें

अगला महत्वपूर्ण अपडेट मैजिक ईडन से आना चाहिए, क्योंकि वर्तमान में बाजार एक अनुपस्थिति पर व्यापार कर रहा है: बाजार स्थान के अनुबंधों के शोषण की कोई सार्वजनिक पुष्टि नहीं है, और अनुबंध स्तर के मुद्दे को खारिज करने वाली कोई सार्वजनिक अस्वीकृति नहीं है। उस बयान का सबसे उपयोगी संस्करण यह होगा कि यह स्पष्ट करे कि संदेहित समस्या मैजिक ईडन अनुबंधों, तीसरे पक्ष के एकीकरण, या उपयोगकर्ता अनुमोदनों में से किसमें है, क्योंकि प्रत्येक एक अलग समाधान पथ का संकेत देता है।

युगा लैब्स का वादा किया गया फॉलो-अप दूसरा उत्प्रेरक है। फिग्गे की टिप्पणी कि एक कमजोरी "कुछ घंटे पहले" खोजी गई थी, यह उम्मीद जगाती है कि तकनीकी विवरण आंतरिक रूप से मौजूद है। व्यापारियों को दायरे पर विशिष्टता की तलाश करनी चाहिए, जिसमें यह शामिल है कि क्या विशेष संग्रह या लिस्टिंग प्रवाह प्रभावित हुए हैं, और क्या सुधार एक अनुबंध परिवर्तन, एक फ्रंट-एंड शमन, या उपयोगकर्ता पक्ष की अनुमति स्वच्छता है।

प्राप्त करने वाले वॉलेट से ऑनचेन व्यवहार तीसरा संकेत है। यदि यह वास्तव में अस्थायी सुरक्षा हिरासत है, तो वापसी प्रक्रिया अंततः संरचित आउटबाउंड ट्रांसफर की तरह दिखनी चाहिए जो मूल मालिकों से मेल खाती है। किसी भी प्रकार की गतिविधि जो वापसी कार्यप्रवाह के साथ असंगत हो, जोखिम मूल्यांकन को तेजी से बदल देगी, लेकिन जब तक आउटबाउंड ट्रांसफर शुरू नहीं होते, वॉलेट मुख्य रूप से एक होल्डिंग पेन और एक लाइव के रूप में कार्य करता है।ऑडिटपथ.

अंत में, सर्कस और 0xQuit से यह स्पष्ट मार्गदर्शन कि किन अनुमति को रद्द करना है, अर्थात् कौन से अनुबंध, घटना के ढांचे को और सख्त करेगा। व्यापक "अनुमोदन वापस लें"पहले घंटे में सलाह उपयोगी होती है। सटीकता वह है जो उपयोगकर्ताओं को वैध कार्यप्रवाह को तोड़ने से रोकती है, जबकि फिर भी कमजोर अनुमति को बनाए रखती है।"

मेरा पढ़ना: एक व्हाइटहैट 'कस्टडी स्वीप' उपयोगकर्ताओं की रक्षा कर सकता है, लेकिन यह संचालन और विश्वास के सवाल भी उठाता है जब तक कि विवरण उपलब्ध नहीं हो जाते।

फाइलिंग लोग जो इसमें पढ़ना चाहते हैं वह है “मैजिक ईडन शोषण की पुष्टि हुई,” और प्रकाशन के समय उपलब्ध रिकॉर्ड इसका समर्थन नहीं करता। जो वास्तव में पुष्टि हुई है वह अधिक संकीर्ण है और कुछ तरीकों से अधिक संचालनात्मक रूप से उलझी हुई है: ऐसे ट्रांसफर जो मैजिक ईडन बिक्री की तरह दिखते थे, ने अनुमतियों को रद्द करने के लिए एक सार्वजनिक कॉल को प्रेरित किया, फिर 0xQuit ने इस आंदोलन को एक व्हाइटहैट कस्टडी स्वीप के रूप में फ्रेम किया जिसमें एक शर्तीय वादा किया गया कि जब तक संपत्तियाँ जोखिम में नहीं होंगी, उन्हें वापस किया जाएगा।

महत्वपूर्ण सीमा यह है कि क्या घटना अनुमोदन समस्या में बदलती है या बाजार-समझौता समस्या में। यदि मैजिक ईडन कहता है कि कोई अनुबंध शोषित नहीं हुआ, और युगा का फॉलो-अप समझौते के लिए कमजोर या अत्यधिक व्यापक अनुमोदनों की ओर इशारा करता है, तो निकट-अवधि का पाठ कठोर लेकिन परिचित है: शक्तिशाली उपयोगकर्ताओं ने समय के साथ अनुमतियाँ जमा कीं, और एक कमजोरलिंकहस्ताक्षर या एकीकरण श्रृंखला में उन अनुमतियों को खतरनाक बना दिया। उस परिदृश्य में, स्वीप एक बाजार विफलता की तरह कम और उपयोगकर्ता पक्ष के जोखिम के आपातकालीन नियंत्रण की तरह अधिक पढ़ा जाता है।

यदि, इसके बजाय, मैजिक ईडन एक अनुबंध या कोर इंटीग्रेशन कमजोरियों की पुष्टि करता है, तो यह घटना श्रेणियाँ बदल देती है। यह सक्रिय लिस्टर्स और खरीदारों के लिए एक स्थल-स्तरीय जोखिम घटना बन जाती है, क्योंकि यह हिरासत के अनुमानों को बाधित कर सकती है, लिस्टिंग को अमान्य कर सकती है, और तरलता को फ्रीज कर सकती है जबकि टीमें पैच करती हैं और उपयोगकर्ता वॉलेट बदलते हैं। यहाँ का पैमाना, 3,832 NFTs सैकड़ों वॉलेट्स से, पहले से ही प्रभावित संग्रहों के लिए उस तरलता झटके को उत्पन्न करने के लिए काफी बड़ा है, भले ही कोई पुष्टि की गई शोषण न हो, क्योंकि एकल रिसीविंग वॉलेट में बैठे संपत्तियाँ सामान्य व्यापार के लिए उपलब्ध नहीं हैं।

अन्य अनसुलझा पहलू वापसी की समयसीमा है, और 0xQuit की शब्दावली वास्तव में महत्वपूर्ण काम कर रही है। "जब वे अब जोखिम में नहीं रहेंगे, तब लौटाए जाएंगे" एक वादा है, लेकिन यह एक शर्त भी है। जितना लंबा भेद्यता विवरण प्रकट नहीं होता, "अब जोखिम में नहीं" उतना ही अनिर्धारित रहता है, और यहीं पर परिचालन विश्वास की परीक्षा होती है। जून का उदाहरण, जब 0xQuit ने फ्लोरिंग प्रोटोकॉल के शोषण के बाद $500,000 से अधिक मूल्य के 68 NFTs को पुनर्प्राप्त करने में मदद की और उन्हें लौटाने के लिए रखा, बचाव और वापसी मॉडल की विश्वसनीयता का समर्थन करता है, लेकिन यह हजारों NFTs को साफ-सुथरे तरीके से लौटाने की समन्वय समस्या को समाप्त नहीं करता।

यह एक स्थायी कहानी तब बनती है जब अगले बयानों में वेक्टर और सुधार का नाम लिया जाता है, क्योंकि यही यह निर्धारित करता है कि क्या यह एक बार का नियंत्रण कदम था या एक गहरे बाजार से जुड़े विफलता मोड का सबूत है जो आपातकालीन हिरासत हस्तक्षेप को मजबूर करता रहेगा।

स्रोत