この記事、ちょっと不思議なんです…… もうずっとイーサリアムを扱っておらず、マーケット自体も閉じてしまったようなプラットフォームが、昨日になって今さら「ユーザーが2年前に押したあの“同意”のせいで」って叫び戻ってきたんですよね。しかも今日まで画面に残っている……
💬 你的看法呢?进群说
ほとんどの人は、これを見つけた最初の反応がこうです:NFTってもう終わったのに、これを今さら? 見るのやめてスワイプ…… でも、実際に注目すべきは「盗まれたこと」ではなく、もっと普通のこと――チェーン上に期限のない“許可(権限)”です。
あの頃、NFTを売るために載せるとき、ついでにあるコントラクトに権限を渡して、あなたのそのカテゴリの資産を動かせるようにしていましたよね。その権限は一度きりではなく、署名したら長期的に有効です。のちにプラットフォームが別のコントラクトに乗り換え、使わなくなり、別のチェーンを離れても、この権限の文字列はチェーン上に残ったまま、静かに待っていた……
今回問題になったのは、マーケット自身のコントラクトではありません。むしろ当時それが使っていたサードパーティの決済処理コントラクトです。ある脆弱性が掘り起こされると、誰かが一気に十数個のMeebits、50個のOtherdeeds、さらに200個以上の別のものを持ち去った。さらに面白いのは後半です。ホワイトハットが攻撃者より先に、危険なNFTを23,000以上も安全なアドレスへ移して、価値は570万ドル超……
ここが少し含みがあります…… ホワイトハットの「救出」と攻撃者の「盗み」は、チェーン上ではまったく同じ見た目です。どちらも自分のウォレットではないものを移している。違いは、その後に返すか/誰に返すかだけ。そして今回は、さらに600個以上のWETHは取り戻せなかった。
この数日で見れば、その約3.8億ドル相当の盗難と、実は同じ出来事の裏表です。ひとつは、許可を間違ったコントラクトに渡したこと。もうひとつは、正しい(はずの)コントラクトに渡したが、そのシステムが破られてしまったこと。みんなが注目するのはお金が抜かれた“その瞬間”ですが、本当の穴はもっと前――あなたが“同意”を押した、その時点で最初から開いていた。チェーン上に「期限切れ」は存在しません。「撤回していない」だけです。
だから本当に見張るべきなのは、今回いくら賠償(損失)したかではなく、“権限の健康診断(許可体検)”が、単なる技術作業から、全員がやるべき日常行動になり得るかどうか。昔みたいに、最初は定期的にパスワードを変える人がいなかったのに、いつの間にか習慣になったのと同じです。この習慣が根付けば、これらの権限を管理してくれるビジネス自体が「席」になる。
もちろん逆転もあります。もし今回、最終的に大半が返ってくるなら、市場が小さな脆弱性に付ける価格はさらに下がる。低すぎて、誰も見張らなくなる日が来るかもしれない。そしてまた大きいのが出る……。こういう類のことは、修正されて終わるというより、多くは“忘れられていく”ものなんです。
💬 你的看法呢?进群说
ほとんどの人は、これを見つけた最初の反応がこうです:NFTってもう終わったのに、これを今さら? 見るのやめてスワイプ…… でも、実際に注目すべきは「盗まれたこと」ではなく、もっと普通のこと――チェーン上に期限のない“許可(権限)”です。
あの頃、NFTを売るために載せるとき、ついでにあるコントラクトに権限を渡して、あなたのそのカテゴリの資産を動かせるようにしていましたよね。その権限は一度きりではなく、署名したら長期的に有効です。のちにプラットフォームが別のコントラクトに乗り換え、使わなくなり、別のチェーンを離れても、この権限の文字列はチェーン上に残ったまま、静かに待っていた……
今回問題になったのは、マーケット自身のコントラクトではありません。むしろ当時それが使っていたサードパーティの決済処理コントラクトです。ある脆弱性が掘り起こされると、誰かが一気に十数個のMeebits、50個のOtherdeeds、さらに200個以上の別のものを持ち去った。さらに面白いのは後半です。ホワイトハットが攻撃者より先に、危険なNFTを23,000以上も安全なアドレスへ移して、価値は570万ドル超……
ここが少し含みがあります…… ホワイトハットの「救出」と攻撃者の「盗み」は、チェーン上ではまったく同じ見た目です。どちらも自分のウォレットではないものを移している。違いは、その後に返すか/誰に返すかだけ。そして今回は、さらに600個以上のWETHは取り戻せなかった。
この数日で見れば、その約3.8億ドル相当の盗難と、実は同じ出来事の裏表です。ひとつは、許可を間違ったコントラクトに渡したこと。もうひとつは、正しい(はずの)コントラクトに渡したが、そのシステムが破られてしまったこと。みんなが注目するのはお金が抜かれた“その瞬間”ですが、本当の穴はもっと前――あなたが“同意”を押した、その時点で最初から開いていた。チェーン上に「期限切れ」は存在しません。「撤回していない」だけです。
だから本当に見張るべきなのは、今回いくら賠償(損失)したかではなく、“権限の健康診断(許可体検)”が、単なる技術作業から、全員がやるべき日常行動になり得るかどうか。昔みたいに、最初は定期的にパスワードを変える人がいなかったのに、いつの間にか習慣になったのと同じです。この習慣が根付けば、これらの権限を管理してくれるビジネス自体が「席」になる。
もちろん逆転もあります。もし今回、最終的に大半が返ってくるなら、市場が小さな脆弱性に付ける価格はさらに下がる。低すぎて、誰も見張らなくなる日が来るかもしれない。そしてまた大きいのが出る……。こういう類のことは、修正されて終わるというより、多くは“忘れられていく”ものなんです。
