
0XQuit: 3,832 NFT bir cüzdana alındı, beyaz şapka hamlesi
Transferler başlangıçta Magic Eden satışlarına benziyordu, oysa Magic Eden yayın zamanı itibarıyla herhangi bir sözleşme istismarı doğrulamamıştı.
Tek bir cüzdan, Cuma günü yüzlerce cüzdandan 3,832 NFT'yi taşıdı; transferler Magic Eden satışları olarak göründü ve bu durum, bir pazar yeri ile bağlantılı bir güvenlik açığı korkusunu tetikledi. Yuga Labs’ın 0xQuit, bu durumu koruyucu bir beyaz şapkalı tarama olarak tanımladı ve NFT'lerin güvende olduğunu, risk azaldığında geri döneceğini söyledi.
Anahtar Noktalar
- Tek bir cüzdan 3,832 NFT'yi konsolide ettiNFT'lerYüzlerce cüzdandan gelen şüpheli bir güvenlik açığı ile ilgili endişeler arasında 3,832 NFT'yi Magic Eden etkinliği ile ilişkilendirildi.
- Transferler, Cirrus tarafından X'te Magic Eden satışları gibi göründüğü için kamuya açık olarak işaretlendi ve sahiplerden izinlerini geri çekmeleri için bir önlem çağrısı yapıldı.
- Yuga Labs’ın 0xQuit, bu hareketi bir beyaz şapkalı operasyon olarak tanımladı ve NFT'lerin güvende olduğunu ve 'artık risk altında olmadıklarında geri döneceklerini' söyledi.
- Magic Eden, yayın zamanı itibarıyla sözleşmelerinin herhangi bir istismarını kamuya açık olarak doğrulamamıştı ve bir yorum talebine yanıt alınmamıştı.
3,832 NFT, Transferler Magic Eden Satışları Gibi Göründükten Sonra Tek Bir Cüzdana Taşındı
Bunu tetikleyen onchain modeli basit ve rahatsız ediciydi: bir alıcı cüzdan, yüzlerce ayrı cüzdandan kaynaklanan 3,832 değiştirilemez token topladı ve transferler, Magic Eden üzerinden yönlendirilmiş pazar yeri satışları gibi görünüyordu.
Cirrus, X'te paylaşım yapan bir NFT topluluğu üyesi, Cuma günü bu etkinliği gündeme getirdi ve bunu organik ticaret akışı yerine potansiyel bir güvenlik sorunu olarak çerçeveledi. İlk uyarıdaki ana detay, yalnızca NFT sayısı değil, aynı zamanda transferlerin görünüm şekliydi.
Eğer bir cüzdan 'varlık' kaybediyorsa ve zincir verileri normal bir satış gibi görünüyorsa, güç kullanıcıları için ilk şüphe, onay yolunun kötüye kullanıldığıdır, çünkü işlem, sahibinin satmayı istemediği durumlarda bile meşru bir pazar etkileşimi gibi görünebilir.Cirrus'un gönderileri dolaşmaya başladıktan kısa bir süre sonra, Yuga Labs'ın takma adla bilinen blockchain başkan yardımcısı 0xQuit, transferlerin bir beyaz şapkalı operasyonun parçası olduğunu söyledi. Aldığı cüzdanı koruma altındaki bir cüzdan olarak tanımladı ve orada tutulan NFT'lerin güvenli olduğunu ve "risk altında olmadıklarında geri verileceğini" belirtti.Yuga Labs CEO'su Michael Figge de duruma dahil oldu ve bir güvenlik açığının "birkaç saat önce" keşfedildiğini ve daha fazla bilginin yakında paylaşılacağını söyledi. Bu açıklama önemlidir çünkü temizleme işlemini aynı gün tespit edilen bir güvenlik endişesine bağlıyor, ancak yine de piyasayı, tüccarların o anda istediği tek şey olan: kesin başarısızlık modu olmadan bırakıyor.
Magic Eden, yayın zamanı itibarıyla sözleşmelerinin istismar edildiğini kamuya açık bir şekilde doğrulamamıştı. Rapor yayımlandığında bir yorum talebine yanıt alınmamıştı.
'İzinleri İptal Et' Neden Pazar Benzeri Satışlar Göründüğünde Hızlıca Yapılması Gereken Tüccar Hamlesidir
Şüpheli transferler pazar satışları gibi göründüğünde, en hızlı uygulanabilir yanıt genellikle hangi pazarın "hacklendiği" konusunda tartışmak değil, bir onayın, yapmaması gereken bir işi yaptığını varsaymaktır.
NFT pazarları ve ilgili araçlar genellikle izinlere dayanır, yani bir cüzdan bir 'akıllı sözleşme' verir.
Bu tür durumlarda, cüzdanın izinleri kötüye kullanılıyor olabilir.
Tüccarların dikkatli olması gereken bir diğer nokta, transferlerin görünümüdür.Güvenlik açıkları, NFT pazarlarında sıkça karşılaşılan bir sorundur.belirli NFT'leri veya onay türüne bağlı olarak bir koleksiyondan potansiyel olarak herhangi bir NFT'yi transfer etme yeteneği. Bu, listeleme ve ticareti sorunsuz hale getiren kolaylık katmanıdır.
Ayrıca, onaylı sözleşme, bir entegrasyon veya imza akışı tehlikeye girerse, varlıkları taşımak için sahibinden yeni bir imza almaya gerek kalmadığı için bir yükümlülüğe dönüşebilecek katmandır.
Bu nedenle, Cirrus'un izinleri iptal etme talimatı, hemen “şimdi bir şey yap” talimatı olarak geldi. İzinleri iptal etmek, ne olduğunu kanıtlamaz ve zaten gerçekleştirilmiş transferleri geriye dönük olarak iptal etmez, ancak teknik detaylar hala belirsizken, daha fazla yetkisiz hareket için ortak bir yolu kesebilir.
Bu bölümde öne çıkan şey, kamu güvenliği tavsiyesinin, Magic Eden'den sözleşme istismarı hakkında herhangi bir onaylanmış açıklama yapılmadan önce gelmiş olmasıdır. Pratikte, bu sıralama, tüccarları en düşük pişmanlıkla hareket etmeye yönlendirir: artık gerekli olmayan izinleri kaldırmak, özellikle uzun süre boyunca pazar yerleri ve toplayıcılarla etkileşimde bulunan cüzdanlar için ve muhtemelen eski onaylar biriktirmiş olanlar için.
Şüpheli Magic Eden ile İlgili Zayıflık Hakkında Onaylı ve Onaylanmamış Olanlar
Burada iki paralel anlatı var ve bunlardan sadece biri doğrudan ifadelerle tamamen destekleniyor.
Onaylı:
Bir beyaz şapkalı, yüzlerce cüzdandan 3,832 NFT'yi tek bir alıcı cüzdana taşıdı. Cirrus, bu etkinliği kamuya açık bir şekilde işaret etti ve transferlerin Magic Eden aracılığıyla satış olarak göründüğünü söyledi, ve gerçek zamanlı olarak dolaşan önleyici tavsiye, izinleri iptal etmekti.
0xQuit daha sonra transferlerin bir beyaz şapkalı operasyonu olduğunu, NFT'lerin alıcı cüzdanda güvende olduğunu ve “risk altında olmadıklarında geri döneceklerini” belirtti. Figge ayrıca birkaç saat önce bir zayıflığın keşfedildiğini söyledi ve daha fazla bilgi sözü verdi.
Onaylanmamış:
Magic Eden, yayın zamanı itibarıyla sözleşmelerinin istismar edildiğini kamuya açık bir şekilde onaylamamıştı. Bu, şüpheli zayıflığın Magic Eden'in kendi akıllı sözleşmelerinde, bir entegrasyon katmanında veya daha önce yeni bir imza olmaksızın kötüye kullanılabilecek şekilde verilen kullanıcı düzeyindeki onaylarda olup olmadığını açık bırakıyor.
Ayrıca, herhangi bir NFT'nin gerçekten çalınıp çalınmadığı veya tüm hareketin baştan itibaren bir önleyici temizleme olarak beyaz şapkalı tarafından kontrol edilip edilmediği de çözülmemiştir. Fark, anlamsal değildir. Eğer varlıklar zaten kötü niyetli bir aktör tarafından boşaltılıyorsa ve ardından engelleniyorsa, olay profili aktif bir istismar yanıtına daha yakındır.
Eğer varlıklar keşfedilen bir zayıflığa dayanarak önleyici olarak taşındıysa, bu acil mülkiyet yönetimine daha yakındır.
Beyaz şapkalının kimliği ve NFT'leri "yüzlerce cüzdandan" taşımak için kullanılan spesifik mekanizma mevcut açıklamalarda belirtilmemiştir. Bu boşluk, piyasanın kaygısının çoğunun bulunduğu yerdir, çünkü operasyonel risk, vektörün bir onayının tehlikeye girmesi, bir pazar yeri sözleşmesi sorunu veya tamamen başka bir şey olup olmamasına bağlı olarak farklılık göstermektedir.
Ancak, niyeti çerçevelemeye yardımcı olan bir güvenilir veri noktası var, ama bunu kanıtlamıyor. 0xQuit daha önce kurtarma ve iade çabalarına katıldı. Haziran ayında, Flooring Protocol'ü etkileyen bir saldırıdan sonra 500.000 dolardan fazla değere sahip 68 NFT'nin kurtarılmasına yardımcı oldu ve bu varlıklar daha sonra etkilenen kullanıcılara iade edilmek üzere tutuldu.
Bu emsal, burada belirtilen planın şu anda saklama, daha sonra iade olduğu fikrini destekliyor, ancak zaman çizelgesi sorusunu yanıtlamıyor.
NFT'ler İade Edilmeden Önce Magic Eden, Yuga ve Alım Cüzdanından Neleri İzlemeli?
Bir sonraki anlamlı güncellemenin Magic Eden'dan gelmesi gerekiyor, çünkü piyasa şu anda bir yokluk üzerinde işlem görüyor: pazar yeri sözleşmelerinin istismar edildiğine dair kamuya açık bir onay yok ve sözleşme düzeyinde bir sorunu dışlayan kamuya açık bir yalanlama da yok.
O ifadenin en faydalı versiyonu, şüphelenilen sorunun Magic Eden sözleşmelerinde, üçüncü taraf entegrasyonlarında veya kullanıcı onaylarında olup olmadığını ayıracak şekilde olmalıdır, çünkü her biri farklı bir düzeltme yolunu ima etmektedir.
Yuga Labs'ın vaat ettiği takip, ikinci katalizördür. Figge'nin "birkaç saat önce" bir güvenlik açığı keşfedildiğine dair yorumu, içerde teknik detayların mevcut olduğu beklentisini oluşturuyor.
Tüccarların, belirli koleksiyonların veya listeleme akışlarının etkilenip etkilenmediği ve düzeltmenin bir sözleşme değişikliği, bir ön yüz hafifletmesi veya kullanıcı tarafı izin hijyeni olup olmadığını içeren kapsam hakkında spesifiklik aramaları gerekiyor.
Alıcı cüzdanından gelen onchain davranış üçüncü sinyaldir. Eğer bu gerçekten geçici koruma altına alma ise, geri dönüş süreci sonunda orijinal sahiplerle eşleşen yapılandırılmış çıkış transferleri gibi görünmelidir. Geri dönüş iş akışıyla tutarsız herhangi bir hareket, risk değerlendirmesini hızla değiştirecektir, ancak çıkış transferleri başlamadan cüzdan çoğunlukla bir bekletme alanı ve canlı olarak işlev görmektedir.denetimiz.
Son olarak, olay çerçevesini daraltacak şekilde hangi izinlerin iptal edileceği, yani hangi sözleşmelerin hedef alınacağı konusunda Cirrus ve 0xQuit'ten daha fazla rehberlik almak önemlidir. Geniş "onayları iptal et”tavsiye ilk saatte faydalıdır. Hassasiyet, kullanıcıların meşru iş akışlarını bozmasını önleyen şeydir, aynı zamanda savunmasız izinleri de yerinde bırakır.
Benim Görüşüm: Bir Whitehat 'Emanet Temizliği' Kullanıcıları Koruyabilir, Ancak Detaylar Açığa Çıkana Kadar Operasyonel ve Güven Soruları da Ortaya Çıkarır.
Dosyalama insanların okumak istediği şey “Magic Eden istismarı onaylandı” ve yayımlama zamanında mevcut kayıt bunu desteklemiyor.
Aslında onaylanan şey daha dar ve bazı açılardan daha operasyonel olarak karmaşık: Magic Eden satışlarına benzeyen transferler, izinlerin geri alınması için kamuya açık bir çağrıyı tetikledi, ardından 0xQuit bu hareketi, varlıklar artık risk altında olmadığında geri verme koşuluyla beyaz şapkalı bir mülkiyet taraması olarak çerçeveledi.
Önemli olan eşik, olayın bir onay problemi mi yoksa bir pazar yeri-sözleşme problemi mi olarak çözümleneceğidir. Eğer Magic Eden çıkıp hiçbir sözleşmenin istismar edilmediğini söylerse ve Yuga'nın takip eden açıklamaları, tehlikeye atılmış veya aşırı geniş onaylara işaret ederse, o zaman kısa vadeli ders acı ama tanıdık: güçlü kullanıcılar zamanla izinler biriktirdi ve bir zayıfbağlantıİmzalama veya entegrasyon zincirinde bu izinlerin tehlikeli hale gelmesine neden oldu. Bu senaryoda, temizleme, bir pazar yeri başarısızlığı gibi değil, daha çok kullanıcı tarafındaki maruziyetin acil olarak kontrol altına alınması gibi görünüyor.
Eğer Magic Eden bir sözleşme veya temel entegrasyon açığını doğruluyorsa, olay kategorisini değiştirir. Bu, aktif listeleyenler ve alıcılar için bir mekan düzeyinde risk olayı haline gelir, çünkü bu durum, saklama varsayımlarını bozabilir, listelemeleri geçersiz kılabilir ve ekipler yamanırken ve kullanıcılar cüzdanlarını değiştirdikçe likiditeyi dondurabilir.
Buradaki ölçek, yüzlerce cüzdandan gelen 3,832 NFT ile, zaten onaylanmış bir istismar olmadan bile etkilenen koleksiyonlar için o likidite şokunu yaratacak kadar büyüktür, çünkü tek bir alım cüzdanında bulunan varlıklar normal ticaret için mevcut değildir.
Diğer çözülmemiş parça, geri dönüş zaman çizelgesi ve 0xQuit'in ifadeleri gerçekten önemli bir işlev görüyor. “Risk altında olmadıklarında geri verilecektir” bir vaattir, ancak aynı zamanda bir koşuldur. Güvenlik açığı detayları ne kadar uzun süre açıklanmazsa, “artık risk altında değil” tanımı da o kadar belirsiz kalır ve bu, operasyonel güvenin test edildiği yerdir.
Haziran ayındaki emsal, 0xQuit'in Flooring Protocol istismarından sonra 500.000 dolardan fazla değere sahip 68 NFT'yi kurtarmasına ve geri verilmek üzere tutmasına yardımcı olduğu durumu destekliyor; ancak bu, binlerce NFT'yi temiz bir şekilde geri döndürme koordinasyon sorununu ortadan kaldırmıyor.
Bu, yalnızca bir sonraki ifadeler vektörü ve düzeltmeyi adlandırırsa kalıcı bir hikaye haline gelir, çünkü bu, temizliğin tek seferlik bir kontrol hamlesi mi yoksa acil müdaheleleri sürekli zorlayacak daha derin bir piyasa bağlantılı başarısızlık modunun kanıtı mı olduğunu belirler.