A hand interacting with a digital wallet
Tiền điện tử

0XQuit: 3,832 NFT vào ví là hành động bảo mật trắng

Các giao dịch ban đầu trông giống như các giao dịch trên Magic Eden, trong khi Magic Eden chưa xác nhận bất kỳ lỗ hổng hợp đồng nào tại thời điểm công bố.

Bởi Emma Carter9 phút đọc

Một ví đơn lẻ đã chuyển 3,832 NFT từ hàng trăm ví vào thứ Sáu sau khi các giao dịch xuất hiện như là doanh số của Magic Eden, gây ra lo ngại ngay lập tức về một lỗ hổng liên quan đến thị trường. 0xQuit của Yuga Labs đã mô tả hoạt động này như một cuộc quét bảo vệ của whitehat, nói rằng các NFT là an toàn và sẽ được trả lại khi rủi ro giảm bớt.

Điểm chính

  • Một ví đơn lẻ đã tập hợp 3,832NFTtừ hàng trăm ví giữa những lo ngại về một lỗ hổng nghi ngờ liên quan đến hoạt động của Magic Eden.
  • Các giao dịch đã được Cirrus công khai đánh dấu trên X là có vẻ như doanh số của Magic Eden, cùng với một lời kêu gọi phòng ngừa cho các chủ sở hữu để thu hồi quyền hạn.
  • 0xQuit của Yuga Labs đã mô tả sự di chuyển này như một hoạt động whitehat, nói rằng các NFT là an toàn và “sẽ được trả lại khi chúng không còn gặp rủi ro.”
  • Magic Eden chưa công khai xác nhận bất kỳ lỗ hổng nào của các hợp đồng của mình tại thời điểm xuất bản, và yêu cầu bình luận chưa nhận được phản hồi.

3,832 NFT đã được chuyển vào một ví sau khi các giao dịch trông giống như doanh số của Magic Eden

Mẫu onchain đã kích hoạt điều này rất đơn giản và đáng lo ngại: một ví nhận đã tích lũy 3,832 token không thể thay thế được lấy từ hàng trăm ví riêng biệt, với các giao dịch được trình bày theo cách trông giống như doanh số trên thị trường được chuyển qua Magic Eden.

Cirrus, một thành viên cộng đồng NFT đăng bài trên X, đã nêu lên hoạt động này vào thứ Sáu và coi đây là một vấn đề an ninh tiềm ẩn thay vì dòng giao dịch tự nhiên. Chi tiết quan trọng trong thông báo ban đầu đó không chỉ là số lượng NFT, mà còn là cách mà các giao dịch chuyển nhượng xuất hiện.

Nếu một ví đang mất đitài sảnvà dữ liệu chuỗi đọc giống như một giao dịch bình thường, nghi ngờ đầu tiên của những người dùng chuyên nghiệp là một con đường phê duyệt đang bị lạm dụng, vì giao dịch có thể được làm cho trông giống như một tương tác hợp pháp trên thị trường ngay cả khi chủ sở hữu không có ý định bán.

Ngay sau khi các bài đăng của Cirrus lan truyền, phó chủ tịch ẩn danh của Yuga Labs về blockchain, 0xQuit, cho biết các giao dịch chuyển tiền là một phần của hoạt động whitehat. Ông mô tả ví nhận tiền như là một nơi bảo vệ và cho biết các NFT được giữ ở đó là an toàn và “sẽ được trả lại khi chúng không còn gặp rủi ro.”

Giám đốc điều hành Yuga Labs, Michael Figge, cũng đã lên tiếng, cho biết một lỗ hổng đã được phát hiện “vài giờ trước” và rằng thông tin chi tiết sẽ được chia sẻ sớm. Tuyên bố đó quan trọng vì nó gắn kết cuộc quét với một mối quan tâm về an ninh đã được xác định trong cùng một ngày, nhưng nó vẫn để lại cho thị trường điều mà các nhà giao dịch muốn trong thời điểm này: chế độ thất bại chính xác.

Magic Eden, về phần mình, đã không công khai xác nhận rằng các hợp đồng của họ đã bị khai thác tính đến thời điểm công bố. Một yêu cầu bình luận đã không nhận được phản hồi vào thời điểm báo cáo được công bố.

Tại sao 'Thu hồi quyền' là hành động ngay lập tức của nhà giao dịch khi có các giao dịch giống như thị trường xuất hiện

Khi các giao dịch nghi ngờ xuất hiện dưới dạng những gì trông giống như doanh số thị trường, phản ứng có thể hành động nhanh nhất thường không phải là tranh luận xem thị trường nào bị “hack,” mà là giả định rằng một sự phê duyệt đang thực hiện công việc mà nó không nên làm.

Các thị trường NFT và các công cụ liên quan thường dựa vào quyền truy cập, có nghĩa là một ví cấp quyền cho mộthợp đồng thông minhkhả năng chuyển nhượng các NFT cụ thể hoặc, tùy thuộc vào loại phê duyệt, có thể bất kỳ NFT nào từ một bộ sưu tập. Đó là lớp tiện lợi giúp việc niêm yết và giao dịch trở nên trơn tru.

Nó cũng là lớp có thể trở thành trách nhiệm nếu hợp đồng đã được phê duyệt, một tích hợp, hoặc một quy trình ký kết bị xâm phạm, vì kẻ tấn công không cần chữ ký mới từ chủ sở hữu để di chuyển tài sản.

Đó là lý do tại sao hướng dẫn của Cirrus về việc thu hồi quyền đã được đưa ra như một chỉ dẫn ngay lập tức "hãy làm gì đó ngay bây giờ". Việc thu hồi quyền không chứng minh điều gì đã xảy ra, và nó không khôi phục lại các giao dịch đã thực hiện, nhưng nó có thể cắt đứt một con đường chung cho các chuyển động trái phép tiếp theo trong khi các chi tiết kỹ thuật vẫn chưa rõ ràng.

Điều nổi bật trong sự kiện này là lời khuyên về an toàn công cộng đã đến trước bất kỳ tuyên bố xác nhận nào từ Magic Eden về việc khai thác hợp đồng. Trong thực tế, thứ tự đó thúc đẩy các nhà giao dịch hướng tới hành động ít hối tiếc nhất: loại bỏ các quyền hạn không còn cần thiết, đặc biệt là đối với các ví đã tương tác với các thị trường và tổng hợp trong thời gian dài và có thể đã tích lũy các phê duyệt lỗi thời.

Điều gì đã được Xác Nhận so với Chưa Xác Nhận về Lỗ Hổng Nghi Ngờ Liên Quan đến Magic Eden

Có hai câu chuyện song song ở đây, và chỉ một trong số đó được hỗ trợ hoàn toàn bởi các tuyên bố trực tiếp.

Xác Nhận:

Một whitehat đã di chuyển 3.832 NFT từ hàng trăm ví vào một ví nhận duy nhất. Cirrus đã công khai đánh dấu hoạt động này và cho biết các giao dịch xuất hiện như là doanh số qua Magic Eden, và hướng dẫn phòng ngừa đang lưu hành theo thời gian thực là thu hồi quyền.

0xQuit sau đó tuyên bố rằng các giao dịch là một hoạt động của whitehat, rằng các NFT an toàn trong ví nhận, và rằng chúng “sẽ được trả lại khi không còn rủi ro.” Figge đã nói riêng rằng một lỗ hổng đã được phát hiện vài giờ trước đó và hứa hẹn sẽ cung cấp thêm thông tin.

Chưa Xác Nhận:

Magic Eden chưa công khai xác nhận rằng các hợp đồng của nó đã bị khai thác tính đến thời điểm xuất bản. Điều đó để ngỏ khả năng lỗ hổng nghi ngờ nằm trong các hợp đồng thông minh của chính Magic Eden, trong một lớp tích hợp, hoặc trong các phê duyệt cấp người dùng đã được cấp trước đó theo cách có thể bị lạm dụng mà không cần chữ ký mới.

Cũng chưa được giải quyết là liệu có bất kỳ NFT nào thực sự bị đánh cắp vào bất kỳ thời điểm nào, hoặc liệu toàn bộ chuyển động có được kiểm soát bởi whitehat từ đầu như một cuộc quét phòng ngừa. Sự khác biệt không chỉ là ngữ nghĩa. Nếu tài sản đã bị rút bởi một tác nhân độc hại và sau đó bị chặn lại, hồ sơ sự cố gần giống với phản ứng khai thác chủ động.

Nếu tài sản được di chuyển phòng ngừa dựa trên một lỗ hổng đã được phát hiện, nó gần giống với quản lý tài sản khẩn cấp.

Danh tính của whitehat và cơ chế cụ thể được sử dụng để di chuyển NFTs từ “hàng trăm ví” không được nêu rõ trong các tuyên bố có sẵn. Khoảng trống đó là nơi mà phần lớn lo lắng của thị trường tồn tại, vì rủi ro hoạt động là khác nhau tùy thuộc vào việc vector là một sự chấp thuận bị xâm phạm, một vấn đề hợp đồng trên thị trường, hoặc một điều gì đó hoàn toàn khác.

Tuy nhiên, có một điểm dữ liệu đáng tin cậy giúp định hình ý định mà không cần chứng minh. 0xQuit trước đây đã tham gia vào các nỗ lực cứu hộ và trả lại. Vào tháng 6, anh đã giúp khôi phục 68 NFT trị giá hơn 500.000 đô la sau khi một lỗ hổng xảy ra với Flooring Protocol, với các tài sản sau đó được giữ lại để trả lại cho những người dùng bị ảnh hưởng.

Tiền lệ đó hỗ trợ ý tưởng rằng kế hoạch đã nêu ở đây là giữ tài sản bây giờ, trả lại sau, nhưng nó không trả lời được câu hỏi về thời gian.

Những điều cần chú ý từ Magic Eden, Yuga và ví nhận trước khi NFTs được trả lại

Cập nhật quan trọng tiếp theo cần đến từ Magic Eden, vì thị trường hiện đang giao dịch trong tình trạng thiếu thông tin: không có xác nhận công khai rằng các hợp đồng trên thị trường đã bị khai thác, và không có phủ nhận công khai nào loại trừ vấn đề ở cấp hợp đồng.

Phiên bản hữu ích nhất của tuyên bố đó sẽ phân tách xem vấn đề nghi ngờ nằm trong các hợp đồng của Magic Eden, tích hợp bên thứ ba, hay phê duyệt của người dùng, vì mỗi trường hợp đều gợi ý một con đường khắc phục khác nhau.

Hứa hẹn tiếp theo của Yuga Labs là yếu tố kích thích thứ hai. Bình luận của Figge rằng một lỗ hổng đã được phát hiện “vài giờ trước” đặt ra kỳ vọng rằng có thông tin chi tiết kỹ thuật tồn tại bên trong.

Các nhà giao dịch nên tìm kiếm sự cụ thể về phạm vi, bao gồm việc liệu các bộ sưu tập cụ thể hoặc quy trình niêm yết có bị ảnh hưởng hay không, và liệu biện pháp khắc phục là thay đổi hợp đồng, giảm thiểu phía trước, hay vệ sinh quyền truy cập phía người dùng.

Hành vi onchain từ ví nhận là tín hiệu thứ ba. Nếu đây thực sự là việc bảo quản tạm thời, quy trình trả lại cuối cùng nên giống như các giao dịch chuyển tiền có cấu trúc ra ngoài mà liên kết trở lại với các chủ sở hữu ban đầu.

Bất kỳ sự di chuyển nào không nhất quán với quy trình trả lại sẽ nhanh chóng thay đổi đánh giá rủi ro, nhưng cho đến khi các giao dịch chuyển tiền ra ngoài bắt đầu, ví chủ yếu hoạt động như một nơi giữ và một nơi sống.kiểm toánđường mòn.

Cuối cùng, hướng dẫn thêm từ Cirrus và 0xQuit về chính xác những quyền nào cần thu hồi, nghĩa là những hợp đồng nào, sẽ làm chặt chẽ hơn khung sự cố. Rộng “thu hồi phê duyệt” Lời khuyên là hữu ích trong giờ đầu tiên. Độ chính xác là điều ngăn cản người dùng phá vỡ các quy trình hợp pháp trong khi vẫn để lại khoảng trống dễ bị tổn thương.

Đọc của tôi: Một 'Cuộc Quét Giám Sát' của Whitehat có thể bảo vệ người dùng, nhưng nó cũng đặt ra các câu hỏi về hoạt động và niềm tin cho đến khi có thông tin chi tiết.

Những gì mà những người nộp đơn muốn hiểu là “lỗ hổng Magic Eden đã được xác nhận,” và hồ sơ có sẵn tại thời điểm công bố không hỗ trợ điều đó.

Điều thực sự được xác nhận thì hẹp hơn và, theo một số cách, rối rắm hơn về mặt hoạt động: các giao dịch trông giống như bán hàng của Magic Eden đã kích hoạt một cuộc gọi công khai để thu hồi quyền truy cập, sau đó 0xQuit đã định hình động thái này như một cuộc quét tài sản của whitehat với lời hứa có điều kiện sẽ trả lại tài sản khi chúng không còn rủi ro.

Ngưỡng quan trọng là liệu sự cố này có chuyển thành vấn đề phê duyệt hay vấn đề hợp đồng trên thị trường. Nếu Magic Eden ra thông báo rằng không có hợp đồng nào bị khai thác, và các điểm theo dõi của Yuga chỉ ra rằng các phê duyệt bị xâm phạm hoặc quá rộng, thì bài học trong ngắn hạn là tàn nhẫn nhưng quen thuộc: những người dùng quyền lực đã tích lũy quyền truy cập theo thời gian, và một điểm yếuliên kếtTrong chuỗi ký kết hoặc tích hợp, những quyền đó trở nên nguy hiểm. Trong kịch bản đó, việc quét không giống như một thất bại của thị trường mà giống như việc kiểm soát khẩn cấp sự tiếp xúc từ phía người dùng.

Nếu, thay vào đó, Magic Eden xác nhận một hợp đồng hoặc lỗ hổng tích hợp cốt lõi, sự cố sẽ chuyển sang các loại khác. Nó trở thành một sự kiện rủi ro cấp venue cho những người niêm yết và người mua đang hoạt động, vì nó có thể làm gián đoạn các giả định về quyền sở hữu, vô hiệu hóa các danh sách và đóng băng tính thanh khoản trong khi các đội ngũ vá lỗi và người dùng xoay vòng ví.

Quy mô ở đây, 3.832 NFT từ hàng trăm ví, đã đủ lớn để tạo ra cú sốc thanh khoản cho các bộ sưu tập bị ảnh hưởng ngay cả khi không có một lỗ hổng được xác nhận, vì các tài sản nằm trong một ví nhận duy nhất không có sẵn cho giao dịch bình thường.

Mảnh ghép chưa được giải quyết khác là thời gian hoàn trả, và cách diễn đạt của 0xQuit đang thực sự phát huy tác dụng. “Sẽ được hoàn trả khi không còn rủi ro” là một lời hứa, nhưng nó cũng là một điều kiện. Thời gian chi tiết về lỗ hổng chưa được công bố, thì “không còn rủi ro” vẫn chưa được xác định, và đó là nơi mà lòng tin trong hoạt động bị thử thách.

Tiền lệ từ tháng Sáu, khi 0xQuit giúp phục hồi 68 NFT trị giá hơn 500.000 đô la sau vụ khai thác Flooring Protocol và giữ chúng để hoàn trả, hỗ trợ độ tin cậy của mô hình cứu hộ và hoàn trả, nhưng nó không loại bỏ vấn đề phối hợp trong việc hoàn trả hàng ngàn NFT một cách sạch sẽ.

Câu chuyện này chỉ trở nên bền vững nếu các tuyên bố tiếp theo chỉ ra được vector và biện pháp khắc phục, vì đó là điều quyết định xem việc quét này có phải là một động thái kiểm soát tạm thời hay là bằng chứng của một chế độ thất bại liên quan đến thị trường sâu hơn, điều này sẽ tiếp tục buộc phải can thiệp khẩn cấp vào việc giữ tài sản.

Nguồn