Yuga Labs 白帽行动挽回570万美元NFT,支付处理器漏洞波及超2.3万枚资产
TREE NEWS 报道, 9月25日,一场针对NFT支付处理合约的漏洞利用事件引发市场关注。Yuga Labs区块链副总裁Quit发文披露,美国东部时间上午9时,有人利用Payment Processor V2漏洞盗走10枚Meebits、50枚Otherdeeds、10枚WoW及235枚Desperate Apewives。然而,这仅仅是开始。12小时后,团队发现大量其他NFT同样受到该漏洞影响,攻击者已系统性地清空了所有未撤销合约授权的收藏品。
漏洞利用与紧急响应
面对迅速扩大的威胁,Yuga Labs立即与LimitBreak团队合作,紧急暂停了存在同类漏洞的Payment Processor V3合约,成功阻止了第二波盗窃。然而,由于V2合约和ApeChain上的资产具有不可篡改性,无法直接暂停,团队不得不采取白帽行动,与攻击者展开一场时间赛跑。
此次白帽救援行动涉及多个层面的协同作战:
- 紧急暂停:LimitBreak对V3合约的暂停权限成为关键,立即遏制了漏洞在该合约上的蔓延。
- 白帽干预:针对V2和ApeChain,团队利用技术手段抢先拦截并保护了 vulnerable NFT,防止其被转移至外部钱包或市场。
- 跨项目协作:Yuga Labs、LimitBreak及其他受影响收藏品创建者之间需要快速沟通,以识别所有风险资产。
最终,共救回23,155枚NFT,总价值超过570万美元。尽管初始被盗资产造成了一定损失,但更大规模的盗窃被成功阻止,这彰显了Web3领域白帽安全团队日益提升的响应能力。
行业影响与前瞻
本次事件深刻揭示了共享智能合约基础设施带来的系统性风险。支付处理器常被用于简化多个收藏品的版税支付和铸造流程,却可能成为单点故障。一个漏洞就能波及从Meebits到Desperate Apewives的数十个收藏品,凸显了NFT生态的互联风险。
此外,事件强调了快速事件响应和跨团队协作的极端重要性。Yuga Labs与LimitBreak的迅速行动可能挽救了数百万美元的额外损失。然而,12小时的发现延迟也引发了对合约漏洞监控和警报系统的质疑。项目方不仅需要审计,更需投资于实时威胁检测和自动化紧急暂停机制。
展望未来,此次漏洞可能加速模块化、可升级合约设计的采用,以便在不牺牲去中心化的前提下实现快速修补。同时,它也再次证明了白帽黑客和漏洞赏金作为DeFi和NFT安全重要组成部分的价值。随着数字收藏品市场的成熟,强大的安全基础设施和主动治理将是维持用户信任和资产安全的关键。




