导语:Magic Eden 周五警告,约 2024 年 2 月至 10 月期间在其 EVM 市场上架的 NFT 可能受到 Payment Processor V2 漏洞影响。该 NFT 交易协议由 Limit Break 构建并维护。尽管 Magic Eden 可能已经离开以太坊,但部分老用户的 NFT 仍处于暴露状态。
EVM 指以太坊及其兼容区块链。Magic Eden 于 2024 年采用该合约结算交易,同年 10 月停止使用,并在 2026 年初完全关闭其 EVM 市场。公司表示:“本次漏洞利用并未影响任何仍在生效的 Magic Eden 上架信息。”
问题来自残留授权。用户上架 NFT 时通常会授予合约转移权限,该权限会一直有效,直到被撤销。Magic Eden 敦促曾在其 EVM 市场上架或交易的用户,使用 Revoke.cash 撤销 Ethereum、Polygon 和 Base 上 V2 合约的“approved for all”权限。公司同时提醒,撤销授权不会归还已经被转移的代币。
Yuga Labs 区块链副总裁 0xQuit 表示,攻击者利用该漏洞拿走 10 个 Meebits、50 个 Otherdeeds、10 个 World of Women NFT 以及 235 个 Desperate ApeWives。Limit Break 已暂停存在相同缺陷的 Payment Processor V3,但 V2 无法暂停。
这迫使白帽救援行动展开,即由友好黑客在攻击者之前将脆弱资产转移到安全位置。0xQuit 写道:“总计,我们抢救了 23,155 个 NFT,价值超过 570 万美元。”据 0xQuit 称,所有者撤销授权后将能够取回这些 NFT。但 660 个封装以太坊(WETH)因暴露于该漏洞的反向版本而未及时追回。
Magic Eden 于 2 月放弃以太坊和比特币支持,转而专注于 Solana 及其加密赌场 Dicey。随后,该公司逐步关闭了多链钱包。
这起事件发生在加密用户处境艰难之际。就在昨天,未知黑客从 Bitget 交易所盗走超过 3.8 亿美元的以太坊和其他加密资产,成为今年迄今最大的加密黑客事件。
