Nhấn Enter để tìm · ESC để đóng

DeFi

Lỗ hổng trong bộ xử lý thanh toán của Limit Break: Người dùng được khuyến nghị thu hồi phê duyệt NFT

Một phê duyệt cũ vẫn là rủi ro đang hiện hữu

Một lỗ hổng đã biết trong bộ xử lý thanh toán của Limit Break có thể khiến các nhà giao dịch NFT bị phơi nhiễm rất lâu sau khi họ ngừng sử dụng nền tảng. Revoke.cash, công cụ quản lý phê duyệt, đã đánh dấu vấn đề này, lưu ý rằng những người dùng trước đây đã giao dịch NFT trên chợ Ethereum của Magic Eden có thể vẫn còn giữ các phê duyệt hợp đồng đang hoạt động gắn với bộ xử lý bị ảnh hưởng. Nhà nghiên cứu mũ trắng 0xQuit đã xử lý lỗ hổng này, và các tài sản NFT được cho là không bị xâm phạm — nhưng các phê duyệt còn sót lại vẫn tồn tại, và chúng đúng là kiểu sợi chỉ lỏng lẻo mà kẻ tấn công tìm kiếm.

Vì sao các phê duyệt cũ lại quan trọng

Phê duyệt token là hệ thống đường ống của DeFi và giao dịch NFT. Để cho phép một chợ thay mặt bạn di chuyển một NFT, bạn ký một phê duyệt cấp cho một hợp đồng cụ thể quyền chuyển tài sản đó. Những quyền này không tự hết hạn. Trừ khi người dùng chủ động thu hồi chúng, một hợp đồng từng hợp pháp — hoặc một bộ xử lý từng xử lý thanh toán đúng cách — vẫn giữ khả năng di chuyển tài sản nếu sau này nó bị khai thác.

  • Các phê duyệt tồn tại qua các phiên, ví và chợ.
  • Một bộ xử lý bị xâm phạm duy nhất có thể ảnh hưởng đến mọi ví đã cấp quyền cho nó.
  • Việc thu hồi tốn phí gas, đó là lý do người dùng thường trì hoãn — và cũng là lý do phơi nhiễm kéo dài.

Trong trường hợp này, lỗ hổng đã được phát hiện và xử lý bởi một mũ trắng trước khi nó trở thành một công cụ rút tiền. Đó là kết quả tốt. Nhưng sự việc này là lời nhắc rằng bề mặt tấn công không chỉ là những hợp đồng bạn dùng hôm nay, mà là mọi hợp đồng bạn từng phê duyệt.

Mô thức rộng hơn

Đây không phải là sự cố đơn lẻ. Các vụ khai thác dựa trên phê duyệt đã trở thành một trong những vector tấn công đáng tin cậy nhất trong Web3, chính vì chúng không cần lỗi mới — chỉ cần một quyền cũ. Kẻ tấn công theo dõi các hợp đồng dễ bị tổn thương hoặc bị bỏ rơi và chờ đợi. Khi một bộ xử lý, cầu nối hoặc chợ bị xâm phạm, bán kính ảnh hưởng được xác định hoàn toàn bởi ai đã phê duyệt nó và ai chưa bao giờ dọn dẹp.

Các chợ và bộ xử lý thanh toán cũng gánh một phần trách nhiệm này. Họ có thể đẩy các lời nhắc thu hồi, giảm thiểu phạm vi phê duyệt mà họ yêu cầu, và sử dụng các tiêu chuẩn dựa trên permit có thời hạn. Nhưng tuyến phòng thủ cuối cùng vẫn là sự cẩn trọng của người dùng.

Điều cần theo dõi

Hãy kỳ vọng áp lực tiếp tục đè lên các chợ NFT và bộ xử lý thanh toán để áp dụng các phê duyệt hẹp hơn, có thời hạn, và công bố rõ ràng hơn khi phát hiện lỗ hổng. Với người dùng, bài học thực tế rất đơn giản: hãy kiểm toán các phê duyệt của bạn định kỳ, không chỉ sau một tiêu đề nóng. Các công cụ như Revoke.cash tồn tại chính vì lý do này, và chi phí của một giao dịch thu hồi là không đáng kể so với chi phí của một ví bị rút sạch.

Lỗ hổng đã được vá. Các phê duyệt thì chưa. Cho đến khi người dùng thu hồi chúng, rủi ro vẫn còn trên sổ sách.

Xem bài gốc

Chia sẻ
Lưu ý rủi ro Trang này cung cấp tin tức và thông tin về ngành crypto, blockchain và Web3 chỉ để tham khảo, không phải lời khuyên đầu tư hay cam kết lợi nhuận. Hoạt động liên quan đến tiền ảo là hoạt động tài chính bất hợp pháp tại Trung Quốc đại lục; giá tài sản số biến động mạnh; bạn tự chịu rủi ro. Trang này không cung cấp dịch vụ giao dịch, phát hành token hay giới thiệu liên quan.

Bài liên quan

Tin mới nhất

Thẻ chia sẻ TREE NEWS
Nhấn giữ ảnh trên → Lưu vào Ảnh / Chia sẻ
Gửi tin Góp ý