Esta notícia é, na verdade, um pouco estranha.. Uma plataforma que já não faz Ethereum há muito tempo e até fechou o próprio mercado, ontem ainda teve que voltar e gritar alto — tudo por causa do “Concordo” que os usuários marcaram há dois anos; e hoje ainda está lá..
💬 你的看法呢?进群说
A maioria das pessoas, ao se deparar com esta postagem, tem a primeira reação: “NFT já acabou, por que ainda falar nisso?” e passa reto.. Mas o que realmente vale a pena observar não é o roubo, e sim algo mais comum: permissão, que não tem prazo de validade na cadeia..
Naquela época, para colocar um NFT à venda, você acabava dando ao contrato uma permissão — permitindo que ele mexesse em toda aquela categoria de ativos.. Essa permissão não é única; você assina uma vez e ela vale por muito tempo.. Depois, quando a plataforma trocou de contrato, deixou de usar e saiu daquela cadeia, essa sequência de permissões ainda ficou na blockchain, quietinha, esperando..
Desta vez, nem é o contrato do próprio mercado que está com problema; é um contrato de pagamento de terceiros que ele usou naquela época.. Um漏洞 (falha) foi revirado, e alguém levou de uma vez vários Meebits, cinquenta Otherdeeds, e ainda mais de duzentos outros.. O mais interessante é a segunda parte: o chapéu branco chegou antes do atacante, transferiu mais de vinte e três mil NFTs com risco para endereços seguros, com valor de mais de 5,7 milhões de dólares..
Aqui fica um pouco instigante.. O “resgate” do chapéu branco e o “roubo” do atacante, na cadeia, ficam idênticos — ambos transferem coisas que não pertencem à própria carteira; a diferença é apenas se depois devolvem e para quem.. E desta vez, ainda há mais de seiscentos WETH que não foram recuperados..
Olhe para estes dois dias: isso e aquele roubo de 380 milhões na verdade são dois lados da mesma história.. Um lado é conceder permissões ao contrato errado; o outro, conceder permissões ao contrato certo, mas que foi comprometido pelo ataque.. As pessoas focam no momento em que o dinheiro foi levado, mas o “furo” de verdade está mais cedo — naquela hora em que você clicou “Concordo”, quando a abertura já tinha acontecido.. Na blockchain, nunca há “expiração”; só existe “você ainda não retirou”..
Então, o que realmente vale observar não é quanto esta vez foi perdido, e sim se “verificação de permissões” vai sair de um trabalho técnico e virar uma ação prática que todo mundo precisa fazer.. Assim como antes ninguém trocava senha periodicamente, e depois foi virando hábito.. Quando esse hábito se instala, o negócio de cuidar dessas permissões em seu lugar — por si só — vira um nicho..
Claro, fica também a reviravolta.. Se, desta vez, a esmagadora maioria finalmente for devolvida, a precificação dos pequenos bugs pelo mercado só tende a cair mais; tão baixa que um dia ninguém mais vai ficar olhando, e então aparece mais uma grande.. Esse tipo de coisa raramente é “consertada”; na maioria das vezes, é esquecida..
💬 你的看法呢?进群说
A maioria das pessoas, ao se deparar com esta postagem, tem a primeira reação: “NFT já acabou, por que ainda falar nisso?” e passa reto.. Mas o que realmente vale a pena observar não é o roubo, e sim algo mais comum: permissão, que não tem prazo de validade na cadeia..
Naquela época, para colocar um NFT à venda, você acabava dando ao contrato uma permissão — permitindo que ele mexesse em toda aquela categoria de ativos.. Essa permissão não é única; você assina uma vez e ela vale por muito tempo.. Depois, quando a plataforma trocou de contrato, deixou de usar e saiu daquela cadeia, essa sequência de permissões ainda ficou na blockchain, quietinha, esperando..
Desta vez, nem é o contrato do próprio mercado que está com problema; é um contrato de pagamento de terceiros que ele usou naquela época.. Um漏洞 (falha) foi revirado, e alguém levou de uma vez vários Meebits, cinquenta Otherdeeds, e ainda mais de duzentos outros.. O mais interessante é a segunda parte: o chapéu branco chegou antes do atacante, transferiu mais de vinte e três mil NFTs com risco para endereços seguros, com valor de mais de 5,7 milhões de dólares..
Aqui fica um pouco instigante.. O “resgate” do chapéu branco e o “roubo” do atacante, na cadeia, ficam idênticos — ambos transferem coisas que não pertencem à própria carteira; a diferença é apenas se depois devolvem e para quem.. E desta vez, ainda há mais de seiscentos WETH que não foram recuperados..
Olhe para estes dois dias: isso e aquele roubo de 380 milhões na verdade são dois lados da mesma história.. Um lado é conceder permissões ao contrato errado; o outro, conceder permissões ao contrato certo, mas que foi comprometido pelo ataque.. As pessoas focam no momento em que o dinheiro foi levado, mas o “furo” de verdade está mais cedo — naquela hora em que você clicou “Concordo”, quando a abertura já tinha acontecido.. Na blockchain, nunca há “expiração”; só existe “você ainda não retirou”..
Então, o que realmente vale observar não é quanto esta vez foi perdido, e sim se “verificação de permissões” vai sair de um trabalho técnico e virar uma ação prática que todo mundo precisa fazer.. Assim como antes ninguém trocava senha periodicamente, e depois foi virando hábito.. Quando esse hábito se instala, o negócio de cuidar dessas permissões em seu lugar — por si só — vira um nicho..
Claro, fica também a reviravolta.. Se, desta vez, a esmagadora maioria finalmente for devolvida, a precificação dos pequenos bugs pelo mercado só tende a cair mais; tão baixa que um dia ninguém mais vai ficar olhando, e então aparece mais uma grande.. Esse tipo de coisa raramente é “consertada”; na maioria das vezes, é esquecida..
