按 Enter 搜索 · ESC 关闭

DeFi

Limit Break 遭持续攻击:约170万美元NFT经 Payment Processor V2 被盗

Limit Break 的 Payment Processor V2 合约正遭持续攻击,约170万美元经用户授权的NFT被以零价格买走。攻击者冒充持有者滥用操作方授权,Blockaid 呼吁用户立即撤销相关授权。

Limit Break 合约遭持续攻击,170万美元NFT被零价买走

以太坊上的游戏与NFT平台 Limit Break 正遭遇一场持续进行的攻击。据区块链安全公司 Blockaid 监测,攻击者利用 Payment Processor V2 合约,冒充NFT持有者,以零价格买走此前已向该合约授权的NFT。截至目前,约三笔交易中已有价值约170万美元、经用户授权的NFT被窃取,且攻击仍在持续。

攻击机制解析

本次漏洞的核心在于 Payment Processor V2 合约。许多 Limit Break 用户此前将该合约授权为NFT的操作方(operator),使其有权代表用户转移NFT——这是NFT市场和游戏生态中常见的机制。攻击者正是滥用这一长期授权,绕过正常的所有权校验,冒充持有人并零成本买走已授权的NFT。

由于授权由用户本人主动授予,此次攻击无需窃取私钥,也无需钓鱼签名。它利用的是操作方授权这一信任模型本身,而这一设计模式已成为DeFi与NFT平台反复出现的攻击面。

用户应立即采取的行动

Blockaid 的警告非常明确:任何曾将 Payment Processor V2 授权为NFT操作方的用户,请务必立即撤销该授权。用户可通过 Revoke.cash 或 Etherscan 的代币授权查询工具检查并取消长期权限。鉴于攻击者明显采用自动化手段,拖延撤销可能导致进一步损失。

  • 检查以太坊上所有NFT操作方授权
  • 立即撤销 Payment Processor V2 授权
  • 监控钱包是否存在异常转移活动
  • 对任何非主动发起的合约交互保持警惕

行业影响

本次事件凸显了NFT与游戏生态中一个长期存在的结构性弱点:宽泛且长期有效的操作方授权。与可设定额度的代币授权不同,NFT操作方授权通常授予对整个集合的无限转移权,且往往长期有效。一旦合约被攻破或存在逻辑缺陷,所有曾授权过的用户会同时成为潜在受害者。

该事件也反映出 Blockaid 等实时监控机构在事件响应中的关键作用。链上检测与快速公开预警已成为限制攻击损失的核心基础设施,实质上充当了面向广大用户的早期预警系统。

前瞻视角

预计NFT平台将面临更大压力,需采用限时或限定范围的授权机制;钱包服务商也需更醒目地提示授权风险。此次事件还可能加速授权撤销面板与钱包端自动风险评分的普及。对 Limit Break 而言,当务之急是控制攻击、修复合约逻辑并重建用户信任——而攻击仍在持续,使这一任务更加艰难。在漏洞被彻底消除之前,平台用户仍处于风险之中,整个NFT市场也应再次认识到:授权卫生绝非可选项。

查看原文

分享本文
风险提示 本站内容为币圈、区块链与 Web3 行业资讯的整理与呈现,仅供参考,不构成任何投资建议或收益承诺;虚拟货币相关业务在中国境内属非法金融活动,数字资产价格波动剧烈,据此操作风险自担。本站不提供交易、代币发行融资或相关导流服务。

相关阅读

最新快讯

TREE NEWS 分享卡片
长按上方图片 → 保存到相册 / 转发分享
寻求报道 加入社群 意见反馈