币圈界报道:

旧版支付协议漏洞引发大规模NFT资产暴露

Magic Eden披露,其已终止运营的EVM市场中遗留的授权架构,使超过570万美元的数字资产在Limit Break的Payment Processor V2系统中遭遇恶意利用。该事件揭示了即使服务下线,链上权限仍可能持续构成安全威胁。

历史授权未清除,资产风险长期存续

尽管Magic Eden已于2024年10月停止使用Payment Processor V2,并计划于2026年第一季度彻底关闭其EVM市场,但用户在活跃期内授予的“全权批准”权限依然有效。这些权限未随平台停用自动失效,成为潜在攻击入口。

白帽行动救回巨额资产,部分WETH未能挽回

Yuga Labs区块链负责人0xQuit主导的一次白帽干预成功保护了价值逾570万美元的23,155枚NFT。然而,同一漏洞变体亦波及约660枚WETH,因响应延迟未能实现完全回收。后续链上分析显示,多笔资金已从受影响钱包转移,具体损失尚待官方确认。

权限未注销,风险远超平台生命周期

此次危机根源在于用户曾为交易便利而授予合约无限操作权。即便取消挂单、迁移至新平台或关闭界面,链上授权仍保持激活状态。Magic Eden指出,2024年2月至10月间在该市场挂单的资产最可能受影响,呼吁以太坊、Polygon与Base网络用户立即撤销对应权限。

战略调整期暴露系统性安全盲区

事件发生之际,Magic Eden正推进业务重心向核心产品倾斜,逐步收缩比特币与EVM市场布局。这一转型过程中的技术遗产管理疏漏,暴露出企业在产品迭代中对权限清理机制的忽视。

受损资产追踪与恢复机制尚未透明化

攻击者最初窃取了包括Meebits、Otherdeeds、World of Women及Desperate ApeWives在内的多类NFT。由于Payment Processor V3具备暂停能力而V2版本不具备,救援团队转而将受影响资产转入托管保护。目前所有者需主动移除旧授权,方可重新掌控资产。

权限滥用成新型攻击范式,无需私钥即可劫持

该事件属于典型的“授权滥用”攻击类型——攻击者不依赖私钥破解,而是利用用户早年合法授予的权限完成资产转移。此类漏洞在近期频发,如1月发生的SwapNet事件,同样源于用户对过时路由合约的永久授权。

未来治理关键:权限终止机制亟待标准化

当前首要任务是推动用户完成权限撤销。然而,缺乏公开事故报告与明确损失核算,令公众难以评估真实影响。投资者关注点转向:后续是否有补偿机制?是否会有更多资产被发现暴露?以及平台是否会建立更严格的权限终结流程。

长期警示:数字资产控制权不可自动归零

570万美元为被救回资产规模,非最终损失额。实际财务影响取决于未恢复的NFT与WETH数量。此事件再次证明,关闭服务不代表风险清零,权限管理必须贯穿产品全周期。