Ang lumang sistema ng approval ng Magic Eden ay naglantad sa $5.7 milyong (USD) halaga ng NFT sa posibleng exploit bago ito naagapan ng mga whitehat hacker. Nailigtas nila ang 23,155 token bago pa man magawang lustayin ito ng mga umaatake. Dapat pansinin ito ng sinumang may hawak na NFT sa Magic Eden, o sa anumang marketplace na may lumang approval, dahil kung gaano ito kalapit mangyari.
Ano talaga ang nangyari
Ayon sa ulat ng The Block, ang mga lumang approval permission sa Magic Eden ang naglantad sa $5.7 milyong (USD) halaga ng NFT sa isang potensyal na exploit. Natukoy ng mga whitehat security researcher ang panganib at inilipat ang 23,155 token sa ligtas na lugar bago pa ito magamit ng sinumang may masamang hangarin. Hindi tinukoy ng ulat kung anong mga koleksiyon ang apektado, kung kailan natuklasan ang kahinaan, o kung nagbigay man ng pampublikong pahayag ang Magic Eden. Wala pang naiuulat na pondo ng user na nawala, batay sa kasalukuyang impormasyon. Lumalabas na naganap ang pagsagip bago pa kumilos ang mga umaatake, ayon pa rin sa parehong ulat. Wala pang naisiwalat na karagdagang teknikal na detalye, kasama na kung paano nabuo ang mga lumang approval na ito.
Paano ito nangyari
Ang mga exploit sa approval ay isang paulit-ulit na panganib sa mga NFT marketplace. Kapag binigyan ng user ang isang marketplace contract ng pahintulot na ilipat ang mga token, maaaring manatiling aktibo ang pahintulot na iyon kahit matagal na pagkatapos matapos ang isang listing. Ang mga umaatake na makakahanap ng mga natutulog, o lumang, approval ay minsan ay nakakapaglipat ng NFT nang walang karagdagang pahintulot mula sa may-ari. Ang ganitong pattern ay naapektuhan na ang ibang platform noon, habang ina-upgrade ng mga marketplace ang kanilang mga smart contract sa paglipas ng panahon. Ang kaso ng Magic Eden, ayon sa iniulat ng The Block, ay kabilang sa mas malawak na kategoryang ito ng panganib sa halip na magdulot ng bagong uri nito. Ang laki ng nasangkot na halaga, $5.7 milyong (USD), ay nagpapakita kung gaano karami ang naiipon sa mga lumang, hindi pa binawing pahintulot.
Bakit ito mahalaga sa iyo
Para sa mga user ng Magic Eden, paalala ito na regular na suriin at bawiin ang mga lumang approval sa marketplace, lalo na sa mga wallet na may mahahalagang NFT. Para sa mga developer, itinatampok nito ang patuloy na gastos ng pagpapanatili ng lumang smart contract permission habang umuunlad ang mga platform. Para sa mas malawak na NFT market, gumana ang interbensyon ng whitehat sa pagkakataong ito, ngunit umasa ito sa may nakatuklas muna sa kahinaan. Maaaring harapin ng mga marketplace ang presyon na mag-audit nang maaga sa kanilang lumang sistema ng approval sa halip na gawin ito matapos na lang magkaproblema. Hindi dapat ipagpalagay ng mga holder na ligtas na ang mga dating approval basta't tapos na ang isang transaksyon.
Ang mas malaking tanong
Ilang natutulog na approval pa kaya, sa ilang marketplace, ang hindi pa nasusuri hanggang ngayon? Halos lahat ng NFT platform na nag-upgrade ng kanilang mga contract sa paglipas ng mga taon ay malamang na may dalang mga lumang pahintulot na nakalimutang bawiin ng mga user. Ang insidenteng ito ay nagtataas ng mas malaking tanong para sa industriya: dapat bang maging standard, built-in na feature sa disenyo ng marketplace ang pag-expire ng approval, sa halip na isang bagay na kailangang tandaan at pangasiwaan ng bawat indibidwal na user nang walang hanggan?
Ano ang bantayan
Wala pang opisyal na timeline o follow-up na pahayag mula sa Magic Eden na available sa oras ng paglalathala. Bantayan ang anumang pampublikong pagsisiwalat tungkol sa kung aling mga koleksiyon ang apektado o kung paano naipasok ang mga lumang approval. Maaaring sumunod ang mas malawak na atensyon ng industriya sa mga tool para sa approval hygiene, habang muling sinusuri ng mga marketplace kung paano nila hinahawakan ang mga lumang smart contract permission matapos ang mga insidenteng tulad nito.



