Enterで検索 · ESCで閉じる

DeFi

持続攻撃下のLimit Break:決済プロセッサV2の脆弱性悪用で170万ドル相当のNFTが盗難

Limit Breakの脆弱性悪用によりイーサリアム上でユーザー承認済みNFT170万ドルが流出

ブロックチェーンセキュリティ企業Blockaidによると、イーサリアムベースのゲーミングおよびNFTプラットフォームLimit Breakに対する進行中の攻撃により、約170万ドル相当のユーザー承認済みNFTが約3件のトランザクションで盗まれました。攻撃者はプラットフォームのPayment Processor V2コントラクトを悪用し、NFT保有者を偽装して、以前に承認されたNFTをゼロ価格で購入しています。攻撃は現在も進行中で、Blockaidは全ユーザーに緊急警告を発しました。

脆弱性の仕組み

脆弱性の中心はPayment Processor V2コントラクトにあります。多くのLimit Breakユーザーが以前、自身のNFTのオペレーターとしてこのコントラクトを承認していました。この承認により、コントラクトはユーザーに代わってNFTを転送する権限を得ます。これはNFTマーケットプレイスやゲーミングエコシステムにおける標準的な仕組みです。攻撃者はこの既存の承認を悪用して通常の所有権チェックを回避し、保有者を偽装して、すでにコントラクトに承認済みのNFTをゼロコストで購入しているようです。

承認はユーザー自身が行ったものであるため、この攻撃には秘密鍵の漏洩やフィッシング署名は必要ありません。DeFiやNFTプラットフォームで繰り返し攻撃対象となっている設計パターンである、オペレーター承認に内在する信頼モデルを悪用しています。

直ちに必要な対応

Blockaidの勧告は明確です。Payment Processor V2をNFTオペレーターとして一度でも承認したことがあるユーザーは、直ちにその承認を取り消すべきです。Revoke.cashやEtherscanのトークン承認チェッカーなどの取り消しツールを使用すると、ユーザーは既存の許可を確認しキャンセルできます。攻撃者が自動化していると思われるため、取り消しが遅れるとさらなる損失が発生する可能性があります。

  • イーサリアム上のすべてのNFTオペレーター承認を確認する
  • Payment Processor V2の承認を直ちに取り消す
  • ウォレットの異常な転送活動を監視する
  • 一方的なコントラクト相互作用は疑わしいものとして扱う

業界への影響

この事件は、NFTおよびゲーミングエコシステムにおける持続的な構造的弱点、すなわち広範で長期間有効なオペレーター承認を浮き彫りにしています。金額で上限を設定できるトークン承認とは異なり、NFTオペレーター承認は通常、コレクション全体に対して無制限の転送権を、しばしば無期限に付与します。コントラクトが侵害されたり、ロジックに欠陥がある場合、それを承認したすべてのユーザーが同時に潜在的な被害者となります。

この攻撃はまた、インシデント対応におけるBlockaidのようなリアルタイム監視企業の役割の拡大を強調しています。オンチェーン検出と迅速な公開勧告は、進行中の脆弱性悪用中の被害を抑えるための重要なインフラとなっており、広範なユーザーベースに対する早期警告システムとして機能しています。

今後の展望

NFTプラットフォームには、期間限定または範囲限定の承認を採用するよう圧力が再び強まることが予想されます。また、ウォレットプロバイダーには、承認リスクをより目立つ形で表示することが求められるでしょう。この事件は、承認取り消しダッシュボードやウォレットレベルでの自動リスクスコアリングの採用を加速させる可能性もあります。Limit Breakにとっての優先事項は、脆弱性悪用の封じ込め、コントラクトロジックの修正、ユーザー信頼の再構築です。攻撃が依然として進行中であるため、この課題はより困難になっています。脆弱性が完全に無効化されるまで、プラットフォームのユーザーは危険にさらされたままであり、広範なNFT市場は、承認の衛生管理が任意ではないことを思い知らされています。

原文を見る

シェア
リスク注意 当サイトは暗号資産・ブロックチェーン・Web3 業界のニュースと情報を参考目的で提供するものであり、投資助言や収益の保証ではありません。中国本土では仮想通貨関連業務は違法な金融活動とされ、デジタル資産の価格は変動が激しく、ご利用はご自身の責任でお願いします。当サイトは取引、トークン発行、関連する誘導サービスを提供しません。

関連記事

最新ニュース

TREE NEWS シェアカード
上の画像を長押し → 写真に保存 / シェア
取材依頼 ご意見