오래된 승인은 여전히 살아있는 위험
TREE NEWS 보도: Limit Break의 결제 프로세서에 있는 알려진 취약점으로 인해 NFT 트레이더들은 플랫폼 사용을 중단한 후에도 오랫동안 노출될 수 있다. 승인 관리 도구인 Revoke.cash가 이 문제를 지적하며, 이전에 Magic Eden의 이더리움 마켓플레이스에서 NFT를 거래한 사용자들이 영향을 받은 프로세서와 연결된 활성 컨트랙트 승인을 여전히 보유하고 있을 수 있다고 경고했다. 화이트햇 연구원 0xQuit은 이미 이 취약점을 처리했으며, NFT 자산이 침해되었다고는 보이지 않는다. 그러나 잔여 승인은 그대로 남아 있으며, 이는 공격자들이 찾는 바로 그런 느슨한 실마리다.
오래된 승인이 중요한 이유
토큰 승인은 DeFi와 NFT 거래의 배관이다. 마켓플레이스가 당신을 대신해 NFT를 이동할 수 있도록 하려면, 특정 컨트랙트에 해당 자산을 전송할 권한을 부여하는 승인에 서명한다. 이러한 권한은 스스로 만료되지 않는다. 사용자가 명시적으로 취소하지 않는 한, 한때 합법적이었던 컨트랙트, 또는 한때 결제를 올바르게 처리했던 프로세서는 나중에 악용될 경우 자산을 이동할 능력을 유지한다.
- 승인은 세션, 지갑, 마켓플레이스를 넘어 지속된다.
- 단 하나의 침해된 프로세서가 그것에 권한을 부여한 모든 지갑에 영향을 미칠 수 있다.
- 취소에는 가스가 들기 때문에 사용자들은 종종 미루며, 그래서 노출이 길어진다.
이번 경우 취약점은 드레이너가 되기 전에 화이트햇에 의해 발견되고 처리되었다. 이는 좋은 결과다. 그러나 이 사건은 공격 표면이 오늘 사용하는 컨트랙트만이 아니라, 지금까지 승인한 모든 컨트랙트라는 점을 상기시킨다.
더 넓은 패턴
이것은 고립된 사건이 아니다. 승인 기반 익스플로잇은 Web3에서 가장 신뢰할 수 있는 공격 벡터 중 하나가 되었다. 새로운 버그가 필요 없고 오래된 권한만 있으면 되기 때문이다. 공격자들은 취약하거나 버려진 컨트랙트를 모니터링하며 기다린다. 프로세서, 브리지, 마켓플레이스가 침해되면 피해 범위는 누가 승인했고 누가 정리하지 않았는지에 의해 전적으로 결정된다.
마켓플레이스와 결제 프로세서도 이 부담의 일부를 진다. 그들은 취소 프롬프트를 밀어넣고, 요청하는 승인의 범위를 최소화하며, 만료되는 permit 기반 표준을 사용할 수 있다. 그러나 마지막 방어선은 여전히 사용자 위생이다.
주목할 점
NFT 마켓플레이스와 결제 프로세서가 더 좁고 기간이 정해진 승인을 채택하고, 취약점이 발견되면 더 명확히 공개하도록 요구하는 압력은 계속될 것으로 보인다. 사용자에게 실질적인 결론은 간단하다. 헤드라인 이후에만이 아니라 정기적으로 승인을 감사하라. Revoke.cash 같은 도구는 바로 이 이유로 존재하며, 취소 트랜잭션의 비용은 지갑이 텅 비는 비용에 비하면 사소하다.
취약점은 패치되었다. 승인은 아니다. 사용자들이 취소할 때까지 위험은 장부에 남아 있다.




