A hand interacting with a digital wallet
加密货币

0XQuit称3,832个NFT集中到一个钱包是白帽保管行动

转账最初看起来像是Magic Eden的销售,而在发布时Magic Eden尚未确认任何合约漏洞。

作者:Emma Carter阅读 9 分钟

一个钱包在周五从数百个钱包中转移了3,832个NFT,因为这些转移看起来像是Magic Eden的销售,立即引发了对市场相关漏洞的担忧。Yuga Labs的0xQuit将这一活动描述为保护性的白帽子清扫,称这些NFT是安全的,并将在风险消退后归还。

关键要点

  • 一个钱包整合了3,832个NFTs,因为人们对与Magic Eden活动相关的潜在漏洞表示担忧。
  • 这些转移在X上被Cirrus公开标记为看起来像Magic Eden的销售,并对持有者发出了撤销权限的预防性呼吁。
  • Yuga Labs的0xQuit将这一行动描述为白帽子操作,称这些NFT是安全的,并“将在不再有风险时归还。”
  • 截至出版时,Magic Eden尚未公开确认其合约存在任何漏洞,且请求评论未收到回应。

3,832个NFT在转移看起来像Magic Eden销售后被清扫到一个钱包中

引发这一事件的链上模式简单而令人不安:一个接收钱包从数百个独立钱包中积累了3,832个非同质化代币,这些转移呈现出看起来像是通过Magic Eden路由的市场销售。

Cirrus,一位在X上发帖的NFT社区成员,周五曝光了这一活动,并将其视为潜在的安全问题,而非自然交易流。最初警报中的关键细节不仅是NFT的数量,还有转账的方式。如果一个钱包正在失去资产链数据看起来像正常的销售,权力用户的第一个怀疑是审批路径被滥用,因为即使所有者并不打算出售,交易也可以被伪装成合法的市场互动。

在Cirrus的帖子传播后不久,Yuga Labs的匿名区块链副总裁0xQuit表示,这些转账是白帽行动的一部分。他将接收钱包称为保护性保管,并表示那里持有的NFT是安全的,“一旦不再面临风险,就会被归还。”

Yuga Labs 首席执行官 Michael Figge 也发表了看法,表示“几小时前”发现了一个漏洞,并且很快会分享更多信息。这一声明很重要,因为它将此次清查与同一天发现的安全问题联系在一起,但仍然让市场缺少交易者此刻最想要的东西:确切的故障模式。

截至发布时,Magic Eden 尚未公开确认其合约被利用。报告发布时,关于评论的请求尚未收到回应。

为什么“撤销权限”是市场销售出现时交易者的立即行动

当可疑转账表现为看似市场销售时,最快的可行响应通常不是争论哪个市场被“黑客攻击”,而是假设某个批准正在执行不该做的工作。

NFT 市场和相关工具通常依赖于权限,这意味着一个钱包授予一个智能合约转移特定NFT的能力,或者根据批准类型,可能从一个集合中转移任何NFT。这是使上市和交易无摩擦的便利层。如果批准的合约、集成或签名流程受到损害,这一层也可能变成一种负担,因为攻击者不需要从所有者那里获得新的签名即可移动资产。

这就是为什么Cirrus的指导意见是立即撤销权限,作为“现在就做点什么”的指令。撤销权限并不能证明发生了什么,也不能追溯性地撤销已经执行的转移,但它可以切断进一步未经授权移动的常见路径,同时技术细节仍不明确。

在这一事件中突出的特点是,公共安全建议在Magic Eden关于合约利用的任何确认声明之前就已发布。在实践中,这种顺序推动交易者采取最低遗憾的行动:移除不再需要的授权,特别是对于与市场和聚合器长时间互动的钱包,可能已经积累了过时的批准。

关于怀疑与Magic Eden相关的漏洞,确认与未确认的内容

这里有两个平行叙述,只有一个得到了直接声明的完全支持。

确认:

一名白帽黑客将3,832个NFT从数百个钱包转移到一个单一的接收钱包。Cirrus公开标记了这一活动,并表示这些转移看起来是通过Magic Eden进行的销售,实时传播的预防性指导是撤销权限。0xQuit随后表示这些转移是白帽操作,NFT在接收钱包中是安全的,并且“将在不再有风险时归还。”Figge单独表示,几个小时前发现了一个漏洞,并承诺提供更多信息。

未确认:

截至出版时间,Magic Eden尚未公开确认其合约被利用。这使得怀疑的漏洞是否存在于Magic Eden自己的智能合约、集成层,或是之前以可被滥用的方式授予的用户级批准仍然悬而未决。

同样未解决的是,是否在任何时候实际盗取了NFT,或者整个移动是否从一开始就由白帽黑客控制,作为一种预防性清理。这个区别并不是语义上的。如果资产已经被恶意行为者抽走,然后被拦截,那么事件的特征更接近于主动利用响应。如果资产是基于发现的漏洞被预先转移的,则更接近于紧急保管管理。

白帽子的身份以及用于从“数百个钱包”转移NFT的具体机制在现有声明中并未明确。这一空白正是市场焦虑的主要来源,因为操作风险的不同取决于向量是被破坏的批准、市场合约问题,还是完全其他的原因。

然而,有一个可信的数据点可以帮助框定意图而不证明它。0xQuit 之前参与过救援和归还的努力。在六月,他帮助追回了价值超过 50 万美元的 68 个 NFT,因为 Flooring Protocol 遭遇了攻击,这些资产随后被保留以便归还给受影响的用户。这个先例支持了这里所述计划的想法,即现在保管,稍后归还,但并没有回答时间表的问题。

在NFT被归还之前,来自Magic Eden、Yuga和接收钱包的关注事项

下一个重要的更新需要来自Magic Eden,因为市场目前在缺乏信息的情况下交易:没有公开确认市场合同被利用,也没有公开否认排除合同级别的问题。该声明最有用的版本将区分怀疑的问题是在Magic Eden合同、第三方集成还是用户批准中,因为每种情况暗示着不同的补救路径。

Yuga Labs承诺的后续行动是第二个催化剂。Figge提到在“几小时前”发现了一个漏洞,这为内部存在技术细节设定了期望。交易者应该关注范围的具体性,包括是否受到特定收藏或上市流程的影响,以及修复是合同更改、前端缓解还是用户侧权限管理。

接收钱包的链上行为是第三个信号。如果这确实是临时保护性拘留,返还过程最终应该看起来像是映射回原始所有者的结构化出站转账。任何与返还工作流程不一致的移动都会迅速改变风险评估,但在出站转账开始之前,这个钱包主要充当一个暂存区和一个实时监控。审计小径。

最后,Cirrus 和 0xQuit 对于具体应撤销哪些权限、即哪些合约的进一步指导,将有助于收紧事件的框架。广泛的“撤销批准建议在第一个小时内是有用的。精准是防止用户破坏合法工作流程的关键,同时仍然保留脆弱的允许范围。

我的阅读:白帽“托管清扫”可以保护用户,但在细节明确之前,它也引发了操作和信任方面的问题。

提交的人想要解读的是“Magic Eden 漏洞已确认”,而在发布时可用的记录并不支持这一点。实际上确认的内容更为狭窄,并且在某种程度上更具操作上的混乱:看起来像是 Magic Eden 销售的转账引发了公开撤销权限的呼吁,随后 0xQuit 将这一行动框架为一次白帽子保管清扫,并有条件地承诺在资产不再处于风险时归还。

重要的阈值在于事件是否演变为审批问题或市场合约问题。如果 Magic Eden 出来表示没有合约被利用,而 Yuga 的后续指向被妥协或过于宽泛的审批,那么近期的教训是残酷但熟悉的:强大用户随着时间的推移积累了权限,而一个薄弱的链接在签名或集成链中,这些权限变得危险。在这种情况下,清算更像是对用户侧风险的紧急控制,而不是市场失败。

如果Magic Eden确认了合同或核心集成漏洞,那么事件的类别将发生变化。这将成为活跃列出者和买家的场馆级风险事件,因为它可能会破坏保管假设,使列表失效,并在团队修补和用户更换钱包时冻结流动性。这里的规模,来自数百个钱包的3,832个NFT,已经足够大,即使没有确认的漏洞,也会对受影响的收藏品造成流动性冲击,因为坐落在单一接收钱包中的资产无法进行正常交易。

另一个未解决的问题是回收时间表,而0xQuit的措辞确实起到了作用。“一旦不再面临风险将被归还”是一个承诺,但同时也是一个条件。漏洞细节披露的时间越长,“不再面临风险”的定义就越模糊,这就是运营信任受到考验的地方。6月份的先例中,0xQuit在Flooring Protocol被攻击后帮助回收了68个价值超过50万美元的NFT,并将其保留以待归还,这支持了救援和归还模型的可信度,但并没有消除干净地归还数千个NFT的协调问题。

只有在接下来的陈述中明确指出向量和补救措施时,这才会成为一个持久的故事,因为这决定了此次清理是否只是一次性遏制行动,还是更深层次的市场相关失败模式的证据,这将不断迫使进行紧急保管干预。

来源