Yuga Labsが570万ドルのNFT強奪を回避:ホワイトハット救出作戦が決済プロセッサの脆弱性悪用後に23,155点の資産を救出
TREE NEWS 報道: 9月25日に起きた劇的な一連の出来事の中で、決済処理コントラクトの重大な脆弱性により数百点の著名NFTが盗難に遭ったが、協調したホワイトハット作戦により570万ドル超相当の資産が回収された。Yuga Labsのブロックチェーン担当副社長Quit氏によると、エクスプロイトは東部標準時午前9時に始まり、Payment Processor V2コントラクトを標的にした。攻撃者は最初の攻撃で10点のMeebits、50点のOtherdeeds、10点のWoW(World of Women)、235点のDesperate Apewivesを持ち去った。
エクスプロイトと即時対応
侵害はそこで止まらなかった。最初の取引から12時間後、Quit氏のチームは同じ脆弱性がはるかに広範なNFTにわたって悪用されたことを発見した。攻撃者は、侵害されたコントラクトへの権限をまだ取り消していないあらゆるコレクションから体系的に資産を流出させていた。この遅延は、分散型エコシステムにおける根強い課題を浮き彫りにしている。すなわち、異なるプロジェクトやユーザーベース間で脆弱性の開示を迅速に伝達し調整することの難しさである。
脅威のエスカレートを認識したYuga Labsは、LimitBreakチームと迅速に提携した。両社は共同で、同じコードレベルの欠陥を共有するPayment Processor V3コントラクトを緊急一時停止し、第二波の盗難を防いだ。しかし、V2コントラクトとApeChain上の資産は、その不変性のために一時停止できなかった。このため、チームは時間との競争を強いられ、ホワイトハット戦術を用いて攻撃者を先回りし、脆弱な資産を確保した。
ホワイトハット救出作戦の解剖
救出作戦は複雑な多面戦闘であった。主な行動は以下の通り:
- 緊急一時停止: LimitBreakがV3を一時停止できたことが極めて重要であり、そのコントラクト上でのエクスプロイトの拡散を即座に阻止した。
- ホワイトハット介入: V2とApeChainについては、チームは技術的対抗手段を用いて、攻撃者がNFTを外部ウォレットやマーケットプレイスに転送する前に傍受し保護した。
- プロジェクト間調整: この取り組みには、Yuga Labs、LimitBreak、そして潜在的に他の影響を受けたコレクション作成者間の迅速なコミュニケーションが必要であり、すべての危険にさらされた資産を特定した。
最終的な集計は対応の有効性を証明している。23,155点のNFTが救われ、総額は570万ドルを超えた。当初盗まれた資産は重大な損失を表すが、はるかに大規模な強奪の防止は、Web3空間におけるホワイトハットセキュリティチームの sophistication の高まりを強調している。
業界への影響と将来展望
この事件は、共有スマートコントラクトインフラによってもたらされるシステム的リスクを痛烈に想起させる。複数のコレクションにわたるロイヤルティ支払いとミンティングを簡素化するためによく使用される決済プロセッサは、単一障害点になり得る。単一の脆弱性がMeebitsからDesperate Apewivesまで数十のコレクションに影響を与え得るという事実は、NFTエコシステムにおける相互接続されたリスクを物語っている。
さらに、この出来事は迅速なインシデント対応とチーム間協力の極めて重要な重要性を浮き彫りにしている。Yuga LabsのLimitBreakとの迅速な行動は、おそらくさらに数百万ドルを救った。しかし、12時間の発見ギャップは、コントラクト脆弱性の監視と警告システムについて疑問を提起する。プロジェクトは監査だけでなく、可能な場合はリアルタイムの脅威検出と自動緊急一時停止メカニズムに投資しなければならない。
今後を見据えると、このエクスプロイトは、分散化を犠牲にすることなくより迅速なパッチ適用を可能にするモジュラーでアップグレード可能なコントラクト設計の採用を加速させる可能性がある。また、DeFiとNFTセキュリティの不可欠な構成要素としてのホワイトハットハッカーとバグバウンティの価値を強化する。デジタルコレクティブルの市場が成熟し続けるにつれて、堅牢なセキュリティインフラとプロアクティブなガバナンスが、ユーザーの信頼と資産の安全を維持するために最重要となるだろう。




