هذه الأخبار في الواقع غريبة بعض الشيء.. منصة كانت قد توقفت منذ زمن عن التعامل مع الإيثيريوم، وأغلقت حتى السوق، وبعدها بالأمس رجعت وصاحت بصوت عالٍ، فقط لأن المستخدمين قبل سنتين ضغطوا على ذلك «موافقة»، وما زال حتى اليوم معلقًا..
💬 你的看法呢?进群说
رد فعل أغلب الناس عندما تصادف هذا الخبر لأول مرة هو: NFT ماتت ونمضي قدماً نتحدث عن هذا؟ انسحب.. لكن الشيء الذي يستحق النظر فيه فعلًا ليس ما تم سرقته، بل شيء أكثر عادية—التفويض، لا يوجد له «فترة صلاحية» على السلسلة..
في ذلك الوقت، عندما أردت تعليق NFT للبيع، ستقوم بشكل تلقائي بمنح صلاحية لعقد (كونتراك) ما، تسمح له بالتحرك بنطاق أصولك بالكامل من تلك الفئة.. وهذه الصلاحية ليست مرة واحدة؛ بمجرد توقيعها تصبح فعّالة لفترة طويلة.. لاحقًا تغيّرت المنصة إلى عقود مختلفة، لم تعد تستخدمه، وغادرت تلك السلسلة، لكن هذه السلسلة من الصلاحيات بقيت هناك على السلسلة، في هدوء، تنتظر..
هذه المرة، المشكلة حتى ليست في العقد الخاص بالسوق نفسه، بل في عقد معالجة الدفع التابع لجهة خارجية الذي كان يستخدمه من قبل.. تم العثور على ثغرة وتمكن شخص ما من أخذ ما مجموعه عشرة Meebits تقريبًا، وخمسون Otherdeeds، وأكثر من مئتي عنصر آخر.. والأكثر إثارة للاهتمام هو الجزء اللاحق: قاطعون للشفرات (white hats) سبقوا المهاجمين، فنقلوا أكثر من 23000 NFT محفوفة بالمخاطر إلى عنوان آمن، بقيمة تتجاوز 5.7 مليون دولار..
هنا يصبح الأمر مثيرًا للتأمل بعض الشيء.. في السلسلة، تبدو عمليات «الإنقاذ» التي قام بها الـ white hats وعمليات «السرقة» التي قام بها المهاجمون متطابقة تمامًا: كلاهما ينقل أشياء لا تعود إلى محفظته.. والفرق فقط هو هل يعيدها لاحقًا أم لا، ولمن يعيدها.. وفي هذه المرة، ما زال هناك أكثر من ستمئة WETH لم يتم استردادها..
إذا نظرنا إلى الأمر خلال هذين اليومين، يتضح أنه وأيضًا تلك القضية التي سُرقت فيها 380 مليونًا تقريبًا… هما في الحقيقة وجهان لنفس القصة: أحدهما منح الصلاحية لعقدٍ خاطئ، والآخر منح الصلاحية لعقدٍ صحيح لكن النظام الذي تم اختراقه.. الجميع يركز على لحظة سحب المال، لكن الفتحة الحقيقية كانت أبكر: في اللحظة التي ضغطت فيها «موافقة» قبل ذلك.. على السلسلة لا يوجد شيء اسمه «انتهاء»، فقط يوجد شيء اسمه «لم تسحبها»..
لذلك، ما يستحق الترقب فعلاً ليس كم تعويض خسروا هذه المرة، بل هل ستتحول «فحوصات التفويض» من عمل تقني إلى إجراء إلزامي يحتاجه الجميع.. مثلما لم يكن أحد يغيّر كلمة المرور بانتظام في السابق، ثم مع الوقت صار عادة.. وبمجرد أن تصبح هذه العادة، تصبح تجارة من يراقب لك هذه الصلاحيات—في حد ذاتها—منصبًا..
بالطبع، هناك انعطافة أيضًا.. إذا كانت أغلبية كبيرة في النهاية ستعيد كل شيء، فإن تسعير المنصات للثغرات الصغيرة سيصبح أقل، أقل لدرجة أنه في يوم من الأيام لن يعود أحد يراقبها، ثم تنشأ مرة أخرى مشكلة كبيرة.. نادرًا ما تُصلح هذه الأشياء، وغالبًا ما يتم نسيانها..
💬 你的看法呢?进群说
رد فعل أغلب الناس عندما تصادف هذا الخبر لأول مرة هو: NFT ماتت ونمضي قدماً نتحدث عن هذا؟ انسحب.. لكن الشيء الذي يستحق النظر فيه فعلًا ليس ما تم سرقته، بل شيء أكثر عادية—التفويض، لا يوجد له «فترة صلاحية» على السلسلة..
في ذلك الوقت، عندما أردت تعليق NFT للبيع، ستقوم بشكل تلقائي بمنح صلاحية لعقد (كونتراك) ما، تسمح له بالتحرك بنطاق أصولك بالكامل من تلك الفئة.. وهذه الصلاحية ليست مرة واحدة؛ بمجرد توقيعها تصبح فعّالة لفترة طويلة.. لاحقًا تغيّرت المنصة إلى عقود مختلفة، لم تعد تستخدمه، وغادرت تلك السلسلة، لكن هذه السلسلة من الصلاحيات بقيت هناك على السلسلة، في هدوء، تنتظر..
هذه المرة، المشكلة حتى ليست في العقد الخاص بالسوق نفسه، بل في عقد معالجة الدفع التابع لجهة خارجية الذي كان يستخدمه من قبل.. تم العثور على ثغرة وتمكن شخص ما من أخذ ما مجموعه عشرة Meebits تقريبًا، وخمسون Otherdeeds، وأكثر من مئتي عنصر آخر.. والأكثر إثارة للاهتمام هو الجزء اللاحق: قاطعون للشفرات (white hats) سبقوا المهاجمين، فنقلوا أكثر من 23000 NFT محفوفة بالمخاطر إلى عنوان آمن، بقيمة تتجاوز 5.7 مليون دولار..
هنا يصبح الأمر مثيرًا للتأمل بعض الشيء.. في السلسلة، تبدو عمليات «الإنقاذ» التي قام بها الـ white hats وعمليات «السرقة» التي قام بها المهاجمون متطابقة تمامًا: كلاهما ينقل أشياء لا تعود إلى محفظته.. والفرق فقط هو هل يعيدها لاحقًا أم لا، ولمن يعيدها.. وفي هذه المرة، ما زال هناك أكثر من ستمئة WETH لم يتم استردادها..
إذا نظرنا إلى الأمر خلال هذين اليومين، يتضح أنه وأيضًا تلك القضية التي سُرقت فيها 380 مليونًا تقريبًا… هما في الحقيقة وجهان لنفس القصة: أحدهما منح الصلاحية لعقدٍ خاطئ، والآخر منح الصلاحية لعقدٍ صحيح لكن النظام الذي تم اختراقه.. الجميع يركز على لحظة سحب المال، لكن الفتحة الحقيقية كانت أبكر: في اللحظة التي ضغطت فيها «موافقة» قبل ذلك.. على السلسلة لا يوجد شيء اسمه «انتهاء»، فقط يوجد شيء اسمه «لم تسحبها»..
لذلك، ما يستحق الترقب فعلاً ليس كم تعويض خسروا هذه المرة، بل هل ستتحول «فحوصات التفويض» من عمل تقني إلى إجراء إلزامي يحتاجه الجميع.. مثلما لم يكن أحد يغيّر كلمة المرور بانتظام في السابق، ثم مع الوقت صار عادة.. وبمجرد أن تصبح هذه العادة، تصبح تجارة من يراقب لك هذه الصلاحيات—في حد ذاتها—منصبًا..
بالطبع، هناك انعطافة أيضًا.. إذا كانت أغلبية كبيرة في النهاية ستعيد كل شيء، فإن تسعير المنصات للثغرات الصغيرة سيصبح أقل، أقل لدرجة أنه في يوم من الأيام لن يعود أحد يراقبها، ثم تنشأ مرة أخرى مشكلة كبيرة.. نادرًا ما تُصلح هذه الأشياء، وغالبًا ما يتم نسيانها..
