مگ ادن (Magic Eden) از آسیبپذیری در قراردادهای هوشمند قدیمی خود خبر داد که منجر به در معرض خطر قرار گرفتن NFTهایی به ارزش بیش از ۵.۷ میلیون دلار شده است.
هکرها موفق به سرقت NFTهای کمیاب از جمله ۱۰ Meebits و ۵۰ Otherdeeds شدهاند، اما تلاشهای یک هکر کلاه سفید (white hat) مانع از دست رفتن ۲۳,۱۵۵ NFT دیگر شد.
پلتفرم معاملاتی NFT مگ ادن (Magic Eden) روز جمعه از کشف یک حفره امنیتی خبر داد. این حفره که در قراردادهای هوشمند باقیمانده در زنجیره EVM این پلتفرم وجود داشت، باعث شد تا NFTهایی به ارزش بیش از ۵.۷ میلیون دلار در معرض حمله پردازشگر پرداخت Limit Break Payment Processor V2 قرار گیرند. بخشی از این داراییها توسط هکرها به سرقت رفت، اما خوشبختانه مداخله به موقع هکرهای کلاه سفید مانع از دست رفتن بیش از ۲۰ هزار NFT دیگر شد.
مگ ادن در پلتفرم X توضیح داد که NFTهای لیست شده در بازار EVM این پلتفرم بین فوریه تا اکتبر ۲۰۲۴، از پردازشگر پرداخت Limit Break Payment Processor V2 استفاده میکردند. اگرچه مگ ادن در اکتبر ۲۰۲۴ استفاده از این پردازشگر را متوقف و اعلام کرده بود که بازار EVM خود را در فصل اول ۲۰۲۶ تعطیل خواهد کرد، اما مجوزهای قراردادهای کاربران قبلی به طور خودکار لغو نشده بود و این موضوع منجر به ایجاد حفره “مجوزهای باقیمانده” شد.
مگ ادن تاکید کرد که “هیچ سفارش فعال در معرض خطر قرار نگرفته است”، به این معنی که تراکنشهای فعلی پلتفرم امن هستند و مشکل مربوط به کاربران قدیمی این بازار است که قبلاً از آن استفاده کردهاند.
بر اساس گفتههای ۰xQuit، معاون بلاکچین در Yuga Labs، هکرها از این آسیبپذیری برای سرقت ۱۰ Meebits، ۵۰ Otherdeeds، ۱۰ World of Women و ۲۳۵ Desperate ApeWives استفاده کردهاند که همگی از پروژههای شناخته شده NFT در اکوسیستم Yuga Labs هستند.
۰xQuit در پلتفرم X افزود که Limit Break به سرعت پردازشگر V3 خود را که تحت تاثیر همین باگ قرار داشت، متوقف کرد. اما به دلیل محدودیتهای طراحی، قرارداد V2 قابل توقف نبود و حفره امنیتی همچنان باقی ماند.
در مواجهه با مشکل عدم امکان توقف V2، هکرهای کلاه سفید عملیات نجات را آغاز کردند و در مجموع ۲۳,۱۵۵ NFT به ارزش بیش از ۵.۷ میلیون دلار را بازیابی کردند. اگر هکرهای کلاه سفید به موقع مداخله نمیکردند، این NFTها ممکن بود به بازار سیاه راه یافته یا فروخته شوند.
اما این نجات کامل نبود. ۰xQuit اشاره کرد که روش دیگری برای سوءاستفاده از همین آسیبپذیری وجود داشت که میتوانست WETH را سرقت کند و منجر به در معرض خطر قرار گرفتن ۶۶۰ WETH (ارزش تقریبی ۱.۵ تا ۲ میلیون دلار با قیمت فعلی) شد. تیم کلاه سفید “به اندازه کافی سریع نبودند تا آن را بازیابی کنند.”
مگ ادن از تمام کاربرانی که بین فوریه تا اکتبر ۲۰۲۴ NFT در بازار EVM این پلتفرم لیست کرده بودند، درخواست کرد تا فوراً مجوز قرارداد Limit Break Payment Processor V2 را در سه زنجیره Ethereum، Polygon و Base لغو کنند. پس از لغو مجوز، NFTهای نجات یافته توسط کلاه سفیدها قابل بازیابی خواهند بود.
برای مراحل دقیق لغو مجوز، مگ ادن استفاده از ابزارهای مدیریت مجوز مانند Revoke.cash یا DeBank را برای بررسی وجود سوابق تایید (approve) برای این قرارداد در کیف پول توصیه کرد.
این حادثه مجدداً ریسک ساختاری بلندمدت امنیت سایبری در Web3 را برجسته میکند: مجوزهای قرارداد، پس از اعطا، تا زمانی که کاربر به صورت دستی آنها را لغو نکند، برای همیشه معتبر باقی میمانند. مگ ادن استفاده از این پردازشگر را متوقف کرده و حتی بازار EVM خود را تعطیل کرده است، اما سوابق مجوزهای باقیمانده به ورودی برای حملات تبدیل شدهاند.
موارد مشابه در گذشته (حمله جلوی کاربر CoW Swap در سال ۲۰۲۴، حفره امنیتی مجوز OpenSea) همگی به یک نقطه درد مشترک اشاره دارند: توقف یا ارتقاء بازارها یا پروتکلها، وضعیت مجوز کاربران را به طور خودکار پاک نمیکند. با انتقال تدریجی بازار NFT از EVM به Solana یا سایر زنجیرهها، “مجوزهای تاریخی باقیمانده” ممکن است به یک سطح حمله پرتکرارتر تبدیل شوند.



