按 Enter 搜索 · ESC 关闭

DeFi

Limit Break 支付处理器现漏洞,用户需撤销 NFT 授权

Limit Break 支付处理器存在已知漏洞,曾在 Magic Eden 以太坊市场交易 NFT 的用户可能仍保留相关合约授权。漏洞已由白帽研究员 0xQuit 处理,NFT 资产预计未受影响,但用户仍应检查并撤销受影响授权,以消除残留风险。

授权不撤销,风险就一直在线

Limit Break 的支付处理器存在一个已知漏洞,可能让曾在 Magic Eden 以太坊市场交易过 NFT 的用户持续暴露在风险之中。授权管理工具 Revoke.cash 指出,这些用户可能仍保留着与受影响处理器相关的合约授权。白帽安全研究员 0xQuit 已处理该漏洞,目前 NFT 资产预计未受影响,但残留的授权依然存在——而这正是攻击者最擅长利用的缝隙。

为什么旧授权仍然危险

代币授权是 DeFi 与 NFT 交易的底层管道。要让市场代你转移 NFT,你必须签署一笔授权,允许某个合约动用该资产。这类权限不会自动过期。除非用户主动撤销,否则一个曾经合法、或曾经正常处理支付的合约,在日后被攻破时,依然拥有转移资产的能力。

  • 授权会跨会话、跨钱包、跨市场长期存在。
  • 一个被攻破的处理器,可以影响所有曾向其授权的钱包。
  • 撤销需要支付 Gas,用户往往拖延,暴露因此长期累积。

这一次,漏洞在白帽研究员手中被及时拦截,没有演变成盗币事件。这是好结果。但事件本身提醒我们:攻击面不只是你今天在用的合约,而是你曾经授权过的每一个合约。

更广泛的模式

这并非孤例。基于授权的攻击已成为 Web3 最稳定的攻击路径之一,因为它不需要新漏洞,只需要一个旧权限。攻击者会监控存在漏洞或已被废弃的合约,然后等待时机。当处理器、跨链桥或市场被攻破时,影响范围完全取决于谁曾授权、谁又没有清理。

市场和支付处理器也应承担一部分责任:主动推送撤销提醒、缩小所请求授权的范围、采用可过期的 permit 标准。但最后一道防线,仍然是用户自身的习惯。

后续看点

可以预期,NFT 市场与支付处理器将面临更大压力,被要求采用更窄、限时的授权机制,并在发现漏洞时更清晰地披露。对用户而言,实际结论很简单:定期审查授权,而不是等到新闻出现才行动。Revoke.cash 这类工具正是为此存在,而一笔撤销交易的 Gas 成本,与钱包被清空的代价相比微不足道。

漏洞已经修补,授权却还没有。只要用户不撤销,风险就仍然挂在账上。

查看原文

分享本文
风险提示 本站内容为币圈、区块链与 Web3 行业资讯的整理与呈现,仅供参考,不构成任何投资建议或收益承诺;虚拟货币相关业务在中国境内属非法金融活动,数字资产价格波动剧烈,据此操作风险自担。本站不提供交易、代币发行融资或相关导流服务。

相关阅读

最新快讯

TREE NEWS 分享卡片
长按上方图片 → 保存到相册 / 转发分享
寻求报道 加入社群 意见反馈