Limit Break 合约遭持续攻击,170万美元NFT被零价买走
TREE NEWS 报道, 以太坊上的游戏与NFT平台 Limit Break 正遭遇一场持续进行的攻击。据区块链安全公司 Blockaid 监测,攻击者利用 Payment Processor V2 合约,冒充NFT持有者,以零价格买走此前已向该合约授权的NFT。截至目前,约三笔交易中已有价值约170万美元、经用户授权的NFT被窃取,且攻击仍在持续。
攻击机制解析
本次漏洞的核心在于 Payment Processor V2 合约。许多 Limit Break 用户此前将该合约授权为NFT的操作方(operator),使其有权代表用户转移NFT——这是NFT市场和游戏生态中常见的机制。攻击者正是滥用这一长期授权,绕过正常的所有权校验,冒充持有人并零成本买走已授权的NFT。
由于授权由用户本人主动授予,此次攻击无需窃取私钥,也无需钓鱼签名。它利用的是操作方授权这一信任模型本身,而这一设计模式已成为DeFi与NFT平台反复出现的攻击面。
用户应立即采取的行动
Blockaid 的警告非常明确:任何曾将 Payment Processor V2 授权为NFT操作方的用户,请务必立即撤销该授权。用户可通过 Revoke.cash 或 Etherscan 的代币授权查询工具检查并取消长期权限。鉴于攻击者明显采用自动化手段,拖延撤销可能导致进一步损失。
- 检查以太坊上所有NFT操作方授权
- 立即撤销 Payment Processor V2 授权
- 监控钱包是否存在异常转移活动
- 对任何非主动发起的合约交互保持警惕
行业影响
本次事件凸显了NFT与游戏生态中一个长期存在的结构性弱点:宽泛且长期有效的操作方授权。与可设定额度的代币授权不同,NFT操作方授权通常授予对整个集合的无限转移权,且往往长期有效。一旦合约被攻破或存在逻辑缺陷,所有曾授权过的用户会同时成为潜在受害者。
该事件也反映出 Blockaid 等实时监控机构在事件响应中的关键作用。链上检测与快速公开预警已成为限制攻击损失的核心基础设施,实质上充当了面向广大用户的早期预警系统。
前瞻视角
预计NFT平台将面临更大压力,需采用限时或限定范围的授权机制;钱包服务商也需更醒目地提示授权风险。此次事件还可能加速授权撤销面板与钱包端自动风险评分的普及。对 Limit Break 而言,当务之急是控制攻击、修复合约逻辑并重建用户信任——而攻击仍在持续,使这一任务更加艰难。在漏洞被彻底消除之前,平台用户仍处于风险之中,整个NFT市场也应再次认识到:授权卫生绝非可选项。




