这条新闻其实有点奇怪.. 一家早就不做以太坊、连市场都关掉的平台,昨天还得回头喊一嗓子,就因为用户两年前点过的那个「同意」,到今天还挂着..
💬 你的看法呢?进群说
大多数人扫到这条的第一反应是:NFT 都凉了还聊这个,划走.. 但真正值得看的其实不是被盗,是一个更普通的东西——授权,在链上没有保质期..
当年你为了把 NFT 挂上去卖,会顺手给一个合约开个权限,允许它动你那一整类资产.. 这个权限不是一次性的,签一次就长期有效.. 后来平台换合约了、不用了、退出那条链了,这串权限还留在链上,安安静静地等着..
这次出问题的甚至不是市场自己的合约,是它当年用过的第三方支付处理合约.. 一个漏洞被翻出来,有人一口气拿走了十几个 Meebits、五十个 Otherdeeds,还有两百多个别的.. 更有意思的是后半段:白帽抢在攻击者前面,把两万三千多个有风险的 NFT 搬到了安全地址,价值五百七十多万美元..
这里就有点耐人寻味了.. 白帽「救援」和攻击者「偷」,在链上长得一模一样,都是把不属于自己钱包的东西转走,区别只在事后还不还、还给谁.. 而这一次,还有六百多个 WETH 是没抢回来的..
放到这两天看,它和那笔三点八亿的被盗,其实是一件事的两面.. 一个是把权限交给了错的合约,一个是把权限交给了对的、但被攻破的系统.. 大家盯的是钱被拿走的那一下,可真正的口子,是在更早、你点「同意」的那一下就已经开了.. 链上从来没有「到期」,只有「你还没撤」..
所以真正值得盯的不是这次赔了多少,是「授权体检」会不会从一个技术活,变成所有人都得做的例行动作.. 就像以前没人定期改密码,后来慢慢变成习惯一样.. 一旦这个习惯养成,替你看管这些权限的生意,本身就是一个位置..
当然也留个反转.. 如果这次绝大部分最后都还回去了,市场对小漏洞的定价只会更低,低到有一天没人再盯着,再出一次大的.. 这类事很少是被修好的,大多是被忘掉的..
💬 你的看法呢?进群说
大多数人扫到这条的第一反应是:NFT 都凉了还聊这个,划走.. 但真正值得看的其实不是被盗,是一个更普通的东西——授权,在链上没有保质期..
当年你为了把 NFT 挂上去卖,会顺手给一个合约开个权限,允许它动你那一整类资产.. 这个权限不是一次性的,签一次就长期有效.. 后来平台换合约了、不用了、退出那条链了,这串权限还留在链上,安安静静地等着..
这次出问题的甚至不是市场自己的合约,是它当年用过的第三方支付处理合约.. 一个漏洞被翻出来,有人一口气拿走了十几个 Meebits、五十个 Otherdeeds,还有两百多个别的.. 更有意思的是后半段:白帽抢在攻击者前面,把两万三千多个有风险的 NFT 搬到了安全地址,价值五百七十多万美元..
这里就有点耐人寻味了.. 白帽「救援」和攻击者「偷」,在链上长得一模一样,都是把不属于自己钱包的东西转走,区别只在事后还不还、还给谁.. 而这一次,还有六百多个 WETH 是没抢回来的..
放到这两天看,它和那笔三点八亿的被盗,其实是一件事的两面.. 一个是把权限交给了错的合约,一个是把权限交给了对的、但被攻破的系统.. 大家盯的是钱被拿走的那一下,可真正的口子,是在更早、你点「同意」的那一下就已经开了.. 链上从来没有「到期」,只有「你还没撤」..
所以真正值得盯的不是这次赔了多少,是「授权体检」会不会从一个技术活,变成所有人都得做的例行动作.. 就像以前没人定期改密码,后来慢慢变成习惯一样.. 一旦这个习惯养成,替你看管这些权限的生意,本身就是一个位置..
当然也留个反转.. 如果这次绝大部分最后都还回去了,市场对小漏洞的定价只会更低,低到有一天没人再盯着,再出一次大的.. 这类事很少是被修好的,大多是被忘掉的..
