Diese Nachricht ist eigentlich etwas seltsam.. Eine Plattform, die schon lange keinen Ethereum mehr macht und sogar den Markt geschlossen hat, ruft gestern noch einmal zurück in die Welt, nur weil User vor zwei Jahren dieses „Zustimmen“ angeklickt haben – und hängt es bis heute immer noch dran..

💬 你的看法呢?进群说

Die erste Reaktion der meisten, die das sehen, ist: NFTs sind doch längst durch – warum darüber reden, wegwischen.. Aber das wirklich Sehenswertere ist nicht der Diebstahl, sondern etwas viel Alltäglicheres: die Erlaubnis (Authorization). Auf der Kette gibt es keine Gültigkeitsdauer..

Damals, als du dein NFT verkaufen wolltest, hast du beim Erstellen nebenbei dem Vertrag eine Berechtigung gegeben: Er darf deine ganze Asset-Kategorie bewegen.. Diese Berechtigung ist nicht nur einmalig, ein Signieren reicht für lange Zeit.. Später wurde der Vertrag auf der Plattform gewechselt, man nutzte ihn nicht mehr, man ging von dieser Kette weg – und diese Kette an Berechtigungen blieb trotzdem dort, ganz still, und wartet..

Diesmal ist sogar nicht einmal der eigene Marktplatz-Vertrag das Problem, sondern ein Drittanbieter-Contract, der damals für die Zahlungsabwicklung verwendet wurde.. Ein gefundenes Sicherheitsloch wurde ausgenutzt: Jemand griff auf einen Schlag mehrere Dutzend Meebits, fünfzig Otherdeeds und noch mehr als zweihundert andere.. Und das Interessanteste kommt im zweiten Teil: White Hats haben noch vor dem Angreifer die riskanten NFTs (über zweitausenddreitausend) in eine sichere Adresse verschoben – mit einem Wert von über 5,7 Millionen US-Dollar..

Hier wird es etwas „nachdenklich“.. White-Hat „Rettung“ und Angreifer „Diebstahl“ sehen on-chain identisch aus: jeweils wird etwas von einer Wallet, die nicht die eigene ist, transferiert. Der Unterschied besteht nur darin, ob es danach wieder zurückgegeben wird – und an wen.. Und dieses Mal wurden sogar noch über sechshundert WETH nicht zurückgeholt..

Wenn man sich die letzten zwei Tage anschaut, ist das im Grunde die andere Seite derselben Medaille wie der Diebstahl von 380 Millionen: einmal wurden Rechte an den falschen Vertrag übergeben, einmal an den richtigen – aber ein System, das durchbrochen wurde.. Alle starren darauf, wie das Geld in genau diesem Moment weggenommen wurde, aber die eigentliche Lücke ist viel früher: in dem Moment, in dem du „Zustimmen“ geklickt hast, war sie bereits offen. Auf der Kette gibt es nie ein „Ablaufen“, nur ein „Du hast es noch nicht zurückgezogen“..

Deshalb ist das wirklich Wichtige nicht, wie viel dieses Mal bezahlt werden musste, sondern ob „Autorisations-Checks“ von einer technischen Aufgabe zu einer Pflichtaktion für alle werden.. So wie früher niemand regelmäßig sein Passwort geändert hat und es später langsam zur Gewohnheit wurde.. Sobald diese Gewohnheit da ist, ist das Geschäft, das dir diese Berechtigungen überwacht, an sich eine Position.

Natürlich gibt es auch noch eine Wendung.. Wenn diesmal am Ende der Großteil doch wieder zurückgegeben wird, wird die Preisgestaltung für kleine Sicherheitslücken beim Markt nur noch niedriger sein – so niedrig, dass eines Tages niemand mehr hinschaut, wenn dann das nächste große kommt.. Solche Dinge werden selten wirklich repariert, meistens werden sie einfach vergessen..