旧授权漏洞致险,白帽转移 3832 枚 NFT
核心要点
Magic Eden旧授权漏洞引发安全警报,白帽0xQuit紧急转移3832枚NFT暂存。Revoke.cash敦促用户立即撤销以太坊及ApeChain合约权限,防范资产被盗风险。
据 Woofun AI 消息,白帽黑客 紧急转移 3832 枚 NFT 至托管钱包,此举旨在阻断旧 NFT 授权漏洞引发的潜在资产流失风险,大量未撤销授权的用户面临严峻威胁。
深层原因在于链上权限管理的滞后性。尽管 Magic Eden 已于 2026 年 3 月 9 日正式停止对 EVM 平台的支持,并将所有上架项目及交易信息从链上移除,但用户此前授予处理服务方的操作权限并未随之失效。 在 9 月 25 日发布的警告中明确指出, 的 版本存在一处关键漏洞,该漏洞直接影响那些仍授权该合约转移 NFT 的钱包。这些授权在所有者主动撤销前将持续有效,构成了长期的安全隐患。
值得注意的是,安全研究人员 0xQuit 利用这一漏洞,在未进行任何以太坊交易的情况下,从已授权钱包中转移出 3832 枚 NFT。他将其定义为"白帽救援"行动,并将资产暂存于托管钱包以待安全归还。
Woofun AI 整理数据显示,这一数字仅涵盖报告中提及的转移数量,尚未涵盖可能已被恶意分子窃取的全部资产。此外, 网络上的 授权同样存在风险,相关用户也被建议立即撤销权限。
更关键的变量在于用户对安全机制的普遍误解。NFT 运营方的授权允许合约代表钱包转移资产,而为交易平台交易而授予的权限往往比引发该授权的上架项目存在更长时间。Revoke.cash 强调,即便取消了某个上架项目,也无法保护那些仍处于风险中的钱包。其常见问题解答进一步说明,即使将钱包与某个网站断开连接,链上的授权依然有效。因此,旧用户需要直接检查相关的授权状态,而非仅查看过去的交易记录。
目前,以太坊和 ApeChain 两个网络是否均发生实际损失尚不确定,最终的损失数额仍未确定,且该警告未披露该漏洞的具体技术细节。Revoke.cash 的事故处理页面配备了漏洞检测工具,方便用户确认自己的地址是否受到影响,并及时撤销相关的授权。
然而,撤销授权仅是一种预防措施,它能够降低未来出现风险的可能性,却无法追回已经被窃取的资产。
从结构上看,当前局势要求用户采取果断行动。Revoke.cash 建议用户在以太坊网络上撤销对 Payment Processor V2 的授权,同时提醒那些在 ApeChain 网络上授权过 Payment Processor V3 的用户也应当撤销相应的权限。对于那些仍持有有效授权的用户而言,警告中建议的应对措施就是撤销对相关处理合约的访问权限。
尽管事故的最终后果尚不清楚,检查旧的授权状态依然十分紧迫。

评论
暂无评论