旧版支付协议漏洞暴露数百万资产,白帽行动力挽狂澜

Magic Eden披露,其已停用的EVM市场中遗留的Payment Processor V2版本存在严重安全缺陷,致使超过570万美元的NFT在攻击中被非法调用。该漏洞源于用户在历史交易中授予的“全权批准”权限,即便市场已终止运营,这些授权依然有效。

已关闭市场仍存高危权限,资产暴露持续数月

尽管Magic Eden已于2024年10月停止使用Payment Processor V2,并计划于2026年第一季度彻底关闭其EVM市场,但用户此前在活跃期内授予的链上权限并未自动失效。这一特性使得攻击者得以在无须窃取私钥的情况下,通过恶意合约批量提取受影响的数字资产。

白帽行动成功拦截大规模盗取,但部分资产未能挽回

Yuga Labs区块链副总裁0xQuit主导的白帽响应行动,成功保护了价值逾570万美元的23,155枚NFT。然而,攻击的变种也波及约660枚WETH,因系统无法暂停旧版支付处理器而未能及时冻结,最终导致部分资产流失。

权限永续性成安全盲区,撤销操作常被忽视

问题根源在于用户对“授权即永久”的认知偏差。即使取消挂单、迁移至新平台或关闭交易界面,只要未主动撤销合约权限,钱包仍可能被用于未经授权的资金调动。此次风险主要影响2024年2月至10月间在EVM市场进行过交互的用户。

漏洞复现揭示权限管理深层缺陷

调查发现,攻击者最初窃取了10枚Meebits、50枚Otherdeeds、10枚World of Women NFT及235枚Desperate ApeWives。后续追踪显示,实际受影响范围远超初始数据。由于Payment Processor V3具备可暂停机制,而V2版本无法控制,救援团队转而将易损资产转入受保护托管环境。

财务损失尚未定论,需待全面清算确认

目前570万美元为被成功救回的资产估值,不代表最终损失。真正的影响取决于后续是否仍有未恢复的NFT与WETH资产,以及是否存在进一步的追偿或补偿机制。

旧授权成新型攻击温床,行业亟需权限清理机制

此类攻击不依赖私钥泄露,而是滥用用户早年授予的长期权限。类似案例包括今年初的SwapNet漏洞事件,均暴露出一旦合约被弃用,原有授权仍可能成为攻击入口。现有工具已开始聚焦识别“遗忘型权限”,以降低潜在风险。

用户应立即撤销旧权限,监管透明度仍待提升

Magic Eden呼吁所有曾与前EVM市场互动的用户,在以太坊、Polygon和Base网络上主动撤销Payment Processor V2的授权。当前挑战在于缺乏公开事故报告,且从受损钱包流出的最终金额尚未公布。投资者正密切关注资产返还流程及后续补救方案。

长期警示:产品下线≠风险终结,权限治理需前置

此事件再次印证,平台退出不能等同于安全闭环。未来若要避免同类问题,必须建立强制权限回收机制,并在产品生命周期结束时提供明确的权限清除指引,否则用户资产将持续处于被动暴露状态。