عملیات کلاه سفید ۲۳ هزار توکن NFT را پس از سوءاستفاده از پردازشگر پرداخت نجات داد
در تاریخ ۲۵ سپتامبر، یک کیف پول مرتبط با محقق امنیتی با نام مستعار “Quit” تعداد ۳,۸۳۲ توکن NFT را از صدها کیف پول نامرتبط خارج کرد. این اولین نشانه آشکار از یک عملیات نجات بود که بر اساس یک باگ در قرارداد Payment Processor V2 شرکت LimitBreak شکل گرفته بود.
این عملیات در نهایت موفق شد ۲۳,۱۵۵ توکن NFT به ارزش تقریبی ۶ میلیون دلار را جابجا کند، در حالی که یک مسیر سوءاستفاده جداگانه منجر به عدم بازیابی ۶۶۰ واحد WETH شد.
این حادثه زمانی توجهها را به خود جلب کرد که معاملهگر NFT، Cirrus، گزارش داد که یک کیف پول ۳,۸۳۲ توکن NFT را از بیش از ۱۰۰ کیف پول تخلیه کرده است. Quit، که همچنین معاون بخش بلاکچین در Yuga Labs است، بعداً تأیید کرد که این انتقالها بخشی از یک عملیات کلاه سفید (white-hat) بوده است.
این محقق نوشت: “همه چیز در آدرس 0x71cF3f5724bD2B72Ef6464992aCd26216DE7fe33 امن است و پس از رفع خطر، بازگردانده خواهد شد.”
وی توضیح داد که مشکل اساسی مربوط به Payment Processor V2 بوده است. در ساعت ۹ صبح به وقت شرق آمریکا (EST)، یک مهاجم از این باگ برای تصاحب ۱۰ توکن Meebits، ۵۰ توکن Otherdeeds، ۱۰ توکن World of Women NFT و ۲۳۵ توکن Despertae Apewives استفاده کرد.
سپس Quit متوجه شد که بسیاری از توکنهای NFT دیگر نیز در معرض همان آسیبپذیری قرار دارند، اما وضعیت به دلیل این واقعیت که V2 قابل توقف نبود، پیچیده شد. LimitBreak پس از تماس، توانست Payment Processor V3 را متوقف کند، اما V3 در ApeChain نیز به طور موقت قابل توقف نبود.
Quit خاطرنشان کرد: “تنها راه برای محافظت از داراییهای آسیبدیده، اجرای یک عملیات کلاه سفید بود.”
در مجموع، ۲۳,۱۵۵ توکن NFT نجات یافتند و این محقق ارزش آنها را حدود ۶ میلیون دلار تخمین زد. مالکان بعداً پس از لغو مجوزهای آسیبپذیر، قادر به ادعای داراییهای خود خواهند بود.
با این حال، این عملیات نجات نتوانست تمام داراییهای در معرض این نقص را بازیابی کند، زیرا Quit بعداً دریافت که این آسیبپذیری میتواند به صورت معکوس برای سرقت WETH نیز مورد سوءاستفاده قرار گیرد و ۶۶۰ واحد WETH را در معرض خطر قرار دهد.
وی در پلتفرم X نوشت: “تمام شب را برای نجات NFTهایی به ارزش حدود ۶ میلیون دلار کار کردم و تنها چیزی که در ذهنم خواهد ماند، ۱.۷ میلیون دلار WETH است که به اندازه کافی سریع نبودم تا آن را نجات دهم.”
این حادثه NFT تقریباً همزمان با نقض امنیتی در Bitget رخ داد، جایی که هکرها بیش از ۳۵۱ میلیون دلار را از بخشی از کیف پولهای داغ و گرم این صرافی جابجا کردند، در حالی که ذخیرهسازی سرد که بیشتر داراییهای صرافی را در خود جای داده بود، دستنخورده باقی ماند.
همانطور که CryptoPotato پیشتر گزارش داد، Gracy Chen، مدیر اجرایی Bitget، این ضرر را به یک سیستم پشتیبان (backend) به خطر افتاده نسبت داد که به مهاجم اجازه داد دادههای تراکنش را جعل کند، نه به سرقت کلید خصوصی. وی همچنین گفت که مشتریان متأثر جبران خسارت خواهند شد و این پول از صندوق حفاظت از کاربر ۴۶۴ میلیون دلاری Bitget تأمین خواهد شد.
XRP بزرگترین سهم تکی از ارزهای دیجیتال سرقت شده را تشکیل میداد، با بیش از ۱۰۰ میلیون واحد به ارزش بیش از ۱۵۸ میلیون دلار که در تعدادی کیف پول پراکنده شده بود.



