该 NFT 市场表示,过时的智能合约授权导致价值 570 万美元的资产暴露在外,并已发布流程供所有者取回被救出的 NFT。

Magic Eden 已确认,与其平台上的过时智能合约授权相关的漏洞利用损害了用户资产。该公司表示,从其市场合约早期版本遗留下来的授权权限保持活跃状态,导致价值约 570 万美元的 NFT 面临未经授权的访问风险。

据 Magic Eden 称,在这些暴露的资产中,攻击者成功提取了约 180 万美元的 Wrapped Ether。Wrapped Ether(或 wETH)在 NFT 市场中广泛使用,旨在促进交易,而无需为每个上架或购买操作进行原生 ETH 交易。

基于授权的漏洞利用是 NFT 和代币交易中的 recurring 风险。当用户上架物品或与市场合约交互时,他们通常授予该合约持续的权限,以代表他们移动特定资产。如果合约后来被弃用或发现漏洞,这些旧权限可能仍然保持活跃。识别出未撤销的遗留授权的攻击者可以利用它们转移资产,而无需获得钱包所有者的进一步授权。

Magic Eden 表示,部分受影响的 NFT 在事件期间被救出,这意味着它们在遭到漏洞利用完全清空之前已被移出危险区域。该公司随后发布了指南,描述符合条件的用户如何验证其资产是否属于此次救援行动的一部分,以及如何启动取回流程。

被救出的资产与被直接损失的资产之间的区别似乎是受影响用户应如何应对的核心。NFT 被救出的用户可能能够通过 Magic Eden 规定的流程直接恢复它们。wETH 或 NFT 被攻击者完全移除的用户则面临不同且可能更困难的恢复路径。

该事件增加了加密货币交易平台漏洞利用的漫长清单,这些漏洞利用可追溯至授权管理,而非私钥或托管基础设施的泄露。安全研究人员一再敦促用户定期审查并撤销智能合约授权,特别是在他们不再积极使用的市场上。存在专门用于审计未决授权的钱包界面和第三方工具,但许多用户并不常规检查它们。

Magic Eden 尚未详细说明受影响的个人钱包确切数量,也未说明遗留授权最初被利用的具体机制。报告的总暴露和损失数字直接来自该公司在事件后的披露。

市场影响

鉴于涉及的美元金额相对有限,该漏洞利用不太可能推动更广泛的 NFT 市场价格,但它加强了对市场安全实践的审查,而此时 NFT 交易量仍远低于此前的峰值。未能妥善终止旧合约权限的平台,既面临直接的财务暴露风险,也面临声誉受损的风险,因为交易者已经对 NFT 基础设施持谨慎态度。

具体到 Magic Eden,其如何处理被救资产的回收流程,以及针对 wETH 完全损失用户的任何赔偿讨论,可能会在短期内影响用户对该平台的信任和交易活动。这一事件也提醒整个行业,授权卫生问题仍然是 NFT 和代币市场普遍存在且可解决的风险。

Magic Eden 的披露凸显了遗留技术债务(而非单次戏剧性的黑客攻击)如何随时间悄然暴露巨大的用户价值。建议受影响用户遵循市场发布的回收指南,并作为预防措施审查其他平台上的授权。

常见问题解答

是什么导致了 Magic Eden 的漏洞利用?

Magic Eden 表示,该事件源于保持活跃状态的过时遗留智能合约授权,这些授权允许未经授权转移用户资产。

漏洞利用造成了多少损失?

Magic Eden 报告称,遗留授权暴露了约 570 万美元的 NFT,攻击者提取了价值约 180 万美元的 Wrapped Ether。

如果我的 NFT 被“救出”意味着什么?

被救出的 NFT 是指在攻击者完全移除它们之前,在事件期间被转移到安全地带的资产,Magic Eden 已概述了所有者取回这些物品的流程。

用户如何保护自己免受类似的授权漏洞利用?

通常建议用户定期审查并撤销智能合约授权,特别是针对他们不再积极使用的市场或应用程序。