Эта новость на самом деле немного странная.. Платформа, которая уже давно не занимается Ethereum и даже закрыла рынок, вчера всё равно пришлось обернуться и громко закричать — всё из‑за того самого «Согласия», которое пользователи поставили два года назад: и сегодня она всё ещё висит..

💬 你的看法呢?进群说

У большинства людей, когда они натыкаются на эту новость, первая реакция такая: «NFT уже остыл, о чём тут вообще говорить, листаем дальше..» Но на самом деле смотреть стоит не на кражу, а на более обычную вещь — разрешение (authorize): в блокчейне у него нет срока годности..

Тогда, чтобы повесить NFT на продажу, вы автоматически даёте какому‑то контракту права, позволяя ему двигать целый класс ваших активов.. Это разрешение не одноразовое: один раз подписали — и оно действует долго.. Потом платформа сменила контракт, перестала им пользоваться, вышла из той сети — а эта цепочка прав осталась в блокчейне, тихо ждёт..

На этот раз проблема даже не в собственном контракте рынка, а в стороннем платёжном контракте, который он использовал в то время.. Один из багов был «вытянут», и кто‑то одним заходом забрал десятки Meebits, пятьдесят Otherdeeds и ещё пару сотен других.. Самое интересное — вторая половина: белые хакеры (white hats) опередили атакующих и перенесли более 23 тысяч NFT с риском на безопасный адрес, стоимостью свыше 5,7 млн долларов..

И вот тут начинает быть очень занятно.. «Спасательная» операция белых и «кража» атакующих в цепочке выглядят один в один: оба просто переводят то, что не принадлежит их кошелькам. Разница только в том, вернут ли потом и кому.. И на этот раз ещё есть больше 600 WETH, которые так и не удалось вернуть..

Если посмотреть на эти события за последние пару дней, то это, по сути, одна и та же история, что и кража на 380 миллионов: одна сторона — когда права отдали не тому контракту, другая — когда права отдали правильному, но взломанному системе.. Все смотрят на тот момент, когда деньги увели, но настоящая «щель» была раньше — ещё в тот момент, когда вы нажали «Согласен». В блокчейне никогда нет «срока действия», есть только «вы ещё не отозвали»..

Поэтому по-настоящему стоит следить не за тем, сколько компенсировали на этот раз, а за тем, превратится ли «проверка разрешений» из технической задачи в обычное действие, которое должны делать все.. Примерно как раньше никто не менял пароли регулярно — а потом это постепенно стало привычкой.. Как только такая привычка укоренится, бизнес, который будет присматривать за этими разрешениями вместо вас, сам по себе становится местом/нишей..

Конечно, оставлю ещё один поворот.. Если в этот раз в итоге вернёт подавляющее большинство, то цену на маленькие баги рынок ещё сильнее опустит — настолько низко, что однажды никто больше не будет на них смотреть и снова появится большая.. Такие вещи редко «чинят»; чаще их просто забывают..