Sistem approval lawas milik Magic Eden sempat membuat NFT senilai $5,7 juta (USD) rentan terhadap eksploitasi, sebelum akhirnya diselamatkan oleh whitehat hacker. Mereka berhasil memindahkan 23.155 token ke tempat aman sebelum pelaku jahat sempat menguras aset tersebut. Siapa pun yang menyimpan NFT di Magic Eden, atau di marketplace mana pun yang masih memakai approval lama, perlu memperhatikan betapa dekatnya insiden ini dengan bencana.
Apa yang sebenarnya terjadi
Menurut laporan The Block, izin approval lawas pada Magic Eden membuka celah eksploitasi terhadap NFT senilai $5,7 juta (USD). Peneliti keamanan whitehat mengidentifikasi risiko ini dan memindahkan 23.155 token ke lokasi aman sebelum ada pihak jahat yang sempat memanfaatkan approval tersebut. Laporan tidak merinci koleksi mana saja yang terdampak, kapan kerentanan ini ditemukan, atau apakah Magic Eden telah mengeluarkan pernyataan resmi. Berdasarkan informasi yang tersedia, tidak ada dana pengguna yang dilaporkan hilang. Penyelamatan ini tampaknya terjadi sebelum penyerang sempat bertindak, menurut laporan yang sama. Detail teknis lebih lanjut, termasuk bagaimana approval lawas ini terstruktur, belum diungkap ke publik hingga saat ini.
Bagaimana ini bisa terjadi
Eksploitasi lewat approval merupakan risiko yang terus berulang di berbagai marketplace NFT. Saat pengguna memberikan izin kepada kontrak marketplace untuk memindahkan token miliknya, izin tersebut bisa tetap aktif jauh setelah listing berakhir. Penyerang yang menemukan approval yang tertidur, atau lawas, ini terkadang bisa memindahkan NFT tanpa persetujuan lebih lanjut dari pemiliknya. Pola ini pernah terjadi di platform lain seiring marketplace memperbarui smart contract mereka dari waktu ke waktu. Kasus Magic Eden, sebagaimana dilaporkan The Block, termasuk dalam kategori risiko yang lebih luas ini, bukan jenis ancaman baru. Skalanya, $5,7 juta (USD) nilai yang terekspos, menunjukkan betapa besar akumulasi yang bisa terjadi dari izin lama yang tak pernah dicabut.
Mengapa ini penting bagi Anda
Bagi pengguna Magic Eden, ini menjadi pengingat untuk rutin memeriksa dan mencabut approval marketplace lama, terutama pada wallet yang menyimpan NFT bernilai tinggi. Bagi para builder, insiden ini menyoroti biaya berkelanjutan dari menjaga izin smart contract lawas seiring platform terus berkembang. Bagi pasar NFT secara luas, intervensi whitehat kali ini berhasil, namun itu bergantung pada seseorang yang lebih dulu menemukan celahnya. Marketplace mungkin akan menghadapi tekanan untuk mengaudit sistem approval lawas secara proaktif, bukan reaktif. Pemegang NFT tidak boleh menganggap approval lama tidak berbahaya hanya karena transaksinya sudah selesai.
Pertanyaan besarnya
Berapa banyak lagi approval yang tertidur, di berapa banyak marketplace, yang belum diperiksa saat ini? Setiap platform NFT yang telah memperbarui kontraknya selama bertahun-tahun kemungkinan besar masih menyimpan sejumlah izin lawas yang lupa dicabut penggunanya. Insiden ini memunculkan pertanyaan yang lebih besar bagi industri: haruskah masa berlaku approval menjadi fitur bawaan standar dalam desain marketplace, alih-alih sesuatu yang harus terus-menerus diingat dan dikelola sendiri oleh pengguna tanpa batas waktu?
Yang perlu diperhatikan
Hingga artikel ini dipublikasikan, belum ada linimasa resmi atau pernyataan lanjutan dari Magic Eden. Perhatikan kemungkinan pengungkapan publik yang merinci koleksi mana saja yang terdampak atau bagaimana approval lawas ini awalnya diterapkan. Perhatian industri secara lebih luas terhadap perangkat kebersihan approval kemungkinan akan menyusul, seiring marketplace mengevaluasi kembali cara mereka menangani izin smart contract lama pasca insiden seperti ini.



