Ne Oldu?
Magic Eden, Ethereum’daki en büyük NFT pazarlarından biri olarak, Limit Break tarafından geliştirilen ödeme işlemcisindeki bir güvenlik açığının, eski listelerinin binlerce adetini potansiyel kötüye kullanım için açık bıraktığını keşfetti. Açığın kökeni, işlemcinin eski sözleşmeler için işlem verilerini nasıl işlediğine dayanıyordu; bu da saldırganların kötü niyetli istekler oluşturarak fonları boşaltmalarına veya mülkiyet kayıtlarını değiştirmelerine izin veriyordu.
Eski Listeler Neden Zayıftı?
Magic Eden’daki eski NFT sözleşmeleri, pazarın akıllı sözleşme çerçevesinin en son güvenlik yamalarıyla tam uyumlu olmayan bir sürümü kullanılarak oluşturulmuştu. Limit Break Payment Processor V2’yi tanıttığında, yeni sistem tüm listelerin güncellenmiş sözleşme mantığıyla oluşturulduğunu varsaydı ve eski girişleri göz ardı etti. Bu hatalı varsayım, işlem meta verilerini manipüle etmek için kullanılabilecek bir boşluk yarattı.
Beyaz Şapka Düzeltmesi
- Beyaz şapka araştırmacıları hatayı tespit etti ve Magic Eden ile işbirliği yaparak açık kodu düzeltmek için çalıştı.
- Magic Eden, işlem imzalarını yeniden doğrulayan ve eski listeler üzerinde daha sıkı kontroller uygulayan bir hotfix dağıttı.
- 23.000’den fazla NFT güvence altına alındı ve etkilenen kullanıcılar, varlıklarının güvenliğini nasıl doğrulayacakları konusunda talimat içeren bildirimler aldı.
NFT’lerini Nasıl Korumalısın?
- Her zaman NFT oluştururken veya listeleyerek pazar sözleşmelerinin en son sürümünü kullan.
- Akıllı sözleşme denetim raporlarını düzenli olarak incele ve platform güncellemeleri hakkında bilgi sahibi ol.
- cüzdan hesaplarında çok faktörlü kimlik doğrulamayı etkinleştirerek ek bir güvenlik katmanı ekle.
Önemli Dersler
Bu olay, sürekli güvenlik izleme ve pazarların geriye dönük uyumluluk kontrollerini sürdürme ihtiyacının önemini vurguluyor. Proaktif olarak hareket edip toplulukla etkileşim kurarak, platformlar riskleri kritik tehdit haline gelmeden hafifletebilir.