Un mercado que ya está cerrado, pero cuyos fallos siguen mudándose a otras partes.
Una plataforma de compraventa de NFT recordó el viernes a los usuarios que los NFT que estuvieron listados entre febrero y octubre de 2024 en su mercado de Ethereum, que posteriormente cerró, podrían quedar expuestos a una vulnerabilidad en un protocolo de intercambio. El mercado cerró, pero las autorizaciones concedidas durante ese tiempo aún permanecen activas. ⚠️
Esa “autorización” es algo que, en el día a día, casi nadie recuerda.
Al listar un NFT, el usuario permite que un contrato se lleve su NFT. Este permiso sigue vigente hasta que el usuario lo revoca manualmente. Ese mismo día, por la mañana, alguien aprovechó la vulnerabilidad y se llevó 10 Meebits, 50 Otherdeeds, 10 World of Women y otros 235 de un tipo diferente de avatar. Desde que se ejecutó el movimiento hasta que se detectó, pasaron más de doce horas.
Luego vino un rescate. Un responsable técnico de una destacada iniciativa de NFT coordinó una acción de “sombreros blancos” y, antes de que el atacante pudiera volver a actuar, trasladó 23155 NFT a una dirección segura, con un valor superior a 5,7 millones de dólares. En el mismo lote de activos, 660 NFTs tokenizados en forma de Ethereum no alcanzaron a ser recuperados.
Lo más duro de este tipo de casos es lo que ya se ha ido: no se puede recuperar. El permiso almacenado en la billetera, al solicitarse en su momento bastaba un solo clic, pero para revocarlo hay que encontrar la entrada correcta; muchos ni siquiera saben dónde hacerlo. La plataforma advirtió que, en la mayoría de los casos, los usuarios probablemente no lo hicieron.
Esa autorización antigua en la billetera suele durar más que el propio mercado.
Una plataforma de compraventa de NFT recordó el viernes a los usuarios que los NFT que estuvieron listados entre febrero y octubre de 2024 en su mercado de Ethereum, que posteriormente cerró, podrían quedar expuestos a una vulnerabilidad en un protocolo de intercambio. El mercado cerró, pero las autorizaciones concedidas durante ese tiempo aún permanecen activas. ⚠️
Esa “autorización” es algo que, en el día a día, casi nadie recuerda.
Al listar un NFT, el usuario permite que un contrato se lleve su NFT. Este permiso sigue vigente hasta que el usuario lo revoca manualmente. Ese mismo día, por la mañana, alguien aprovechó la vulnerabilidad y se llevó 10 Meebits, 50 Otherdeeds, 10 World of Women y otros 235 de un tipo diferente de avatar. Desde que se ejecutó el movimiento hasta que se detectó, pasaron más de doce horas.
Luego vino un rescate. Un responsable técnico de una destacada iniciativa de NFT coordinó una acción de “sombreros blancos” y, antes de que el atacante pudiera volver a actuar, trasladó 23155 NFT a una dirección segura, con un valor superior a 5,7 millones de dólares. En el mismo lote de activos, 660 NFTs tokenizados en forma de Ethereum no alcanzaron a ser recuperados.
Lo más duro de este tipo de casos es lo que ya se ha ido: no se puede recuperar. El permiso almacenado en la billetera, al solicitarse en su momento bastaba un solo clic, pero para revocarlo hay que encontrar la entrada correcta; muchos ni siquiera saben dónde hacerlo. La plataforma advirtió que, en la mayoría de los casos, los usuarios probablemente no lo hicieron.
Esa autorización antigua en la billetera suele durar más que el propio mercado.