Что случилось?
Magic Eden, один из крупнейших NFT‑рынков на Ethereum, обнаружил, что уязвимость в платежном процессоре, разработанном Limit Break, оставила тысячи старых листингов открытыми для потенциального злоупотребления. Уязвимость связана с тем, как процессор обрабатывал данные транзакций для устаревших контрактов, позволяя злоумышленникам создавать вредоносные запросы, которые могут истратить средства или изменить записи о владении.
Почему старые листинги были уязвимы
Старые NFT‑контракты на Magic Eden были созданы с использованием версии фреймворка смарт‑контрактов площадки, которая не полностью совместима с последними патчами безопасности. Когда Limit Break выпустил Payment Processor V2, новая система предполагала, что все листинги созданы с обновленной логикой контракта, игнорируя устаревшие записи. Это упущение создало пробел, который можно использовать для манипуляции метаданными транзакций.
Исправление белыми шляпами
- Исследователи белых шляп выявили уязвимость и скоординировались с Magic Eden для исправления кода.
- Magic Eden выпустил горячий патч, который повторно проверил подписи транзакций и усилил проверки старых листингов.
- Более 23 000 NFT были защищены, а затронутые пользователи получили уведомления с инструкциями, как подтвердить безопасность своих активов.
Как защитить свои NFT
- Всегда используйте последнюю версию контрактов площадки при создании или размещении NFT.
- Регулярно проверяйте отчёты аудита смарт‑контрактов и следите за обновлениями платформы.
- Включите многофакторную аутентификацию в кошельках, чтобы добавить дополнительный уровень безопасности.
Главные выводы
Этот инцидент подчёркивает важность непрерывного мониторинга безопасности и необходимость, чтобы площадки поддерживали проверки обратной совместимости. Оставаясь проактивными и взаимодействуя с сообществом, платформы могут смягчить риски до того, как они станут критическими угрозами.