
旧版支付合约漏洞引发大规模数字资产风险
Magic Eden披露,其已停用的EVM市场所依赖的Payment Processor V2存在长期未清除的授权缺陷,致使价值逾570万美元的NFT在近期遭遇恶意利用。该问题根源在于用户早期授予的“批准全部”权限持续有效,即便市场早已关闭。
已关闭平台仍存权限隐患,用户需主动撤销授权
尽管公司已于2024年10月终止Payment Processor V2的使用,并计划于2026年第一季度彻底关停EVM市场,但此前用户在活跃期设定的链上权限并未自动失效。这使得攻击者得以通过旧有合约接口操控钱包资产,构成持续性威胁。
白帽行动救回多数受损资产,但部分WETH未能挽回
Yuga Labs区块链专家0xQuit主导的应急响应中,成功将23,155枚价值超570万美元的NFT转移至安全托管环境。然而,约660枚WETH因无法及时拦截而被转移,后续分析显示多笔资金已从受影响钱包流出,具体损失尚待官方确认。
权限遗忘成高危隐患,安全意识亟待提升
此次事件凸显一个关键问题:产品下线不等于风险终结。用户即使已取消挂单或迁移至其他平台,只要未手动撤销对旧合约的授权,其资产依然处于可被滥用状态。尤其在以太坊、Polygon与Base等多链环境中,这种疏忽可能带来连锁后果。
漏洞本质是授权滥用,非私钥窃取
攻击者并未获取用户私钥,而是利用了数年前合法授予的无限权限。这一类攻击模式正日益普遍,如年初的SwapNet事件亦暴露出类似逻辑——一旦合约存在缺陷,原本合规的授权即成为资产转移的通道。
未来风险取决于权限清理进度与透明度
Magic Eden呼吁所有曾参与其前EVM市场的用户立即检查并撤销在三大网络上的Payment Processor V2权限。目前,事故后续报告仍未公开,最终损失规模、归还流程以及是否启动补偿机制仍属未知。投资者将持续关注后续进展。
安全边界应随产品生命周期同步终止
此事件再次敲响警钟:当项目停止运营时,必须建立强制性的权限回收机制。否则,历史授权将成为埋藏在链上的定时炸弹,随时可能被恶意激活。行业亟需制定更严格的退场安全标准。
