MAGIC (MAGIC): Beyaz Şapkalı Kurtarma Magic Eden Açığında 5,7 Milyon Dolar Değerinde 23.155 NFT'yi Güvenceye Aldı
Payment Processor V2 açığı eski Magic Eden listelerini riske attı. Beyaz şapkacılar 5,7 milyon dolarlık 23.155 NFT'yi kurtardı, 660 WETH kayboldu.
AI ÖzetiAI
- Beyaz şapkacılar Magic Eden açığında 5,7 milyon dolar değerinde 23.155 NFT'yi kurtardı.
- İlk taramada yüzlerce cüzdandan 3.832 NFT taşındı.
- Açık nedeniyle 660 WETH geri alınamadı.
- Saldırgan 10 Meebits, 50 Otherdeeds, 10 World of Women ve 235 Desperate ApeWives çaldı.
Beyaz Şapkalı Operasyonla 23.155 NFT Güvenceye Alındı
NFT pazar yeri Magic Eden, Cuma günü yaptığı açıklamada kritik bir uyarıyı gündeme taşıdı: Platformun şu anda kapalı olan EVM pazarında — Ethereum ve uyumlu zincirlerini kapsayan bölümünde — yaklaşık Şubat 2024 ile Ekim 2024 arasında listelenen NFT'ler, Limit Break'in NFT ticareti ve takas protokolü Payment Processor V2'deki bir açığa maruz kalmaya devam ediyor. Yuga Labs'ın blokzincir başkan yardımcısı Quit (0xQuit), X üzerinde yayımladığı detaylı paylaşımda bir saldırganın bu açıktan yararlanarak ABD Doğu Saati ile sabah 09.00'da 10 Meebits, 50 Otherdeeds, 10 World of Women NFT'si ve 235 Desperate ApeWives çaldığını duyurdu. Magic Eden söz konusu sözleşmeyi 2024'te takasları sonuçlandırmak için kullanmaya başlamış, aynı yıl Ekim'de kullanımı bırakmış ve EVM pazarını 2026'nın başında tamamen kapatmıştı — yine de aktif kalmayı sürdüren PayFi tarzı takas yetkileri eski listeleri riske atmaya devam etti. Şirket, “Aktif hiçbir Magic Eden listesi etkilenmedi” ifadesini kullandı.
Yüzlerce Cüzdana Dokunuldu
İlk sinyaller zararın gerçek boyutunu olduğundan küçük gösteriyordu. İlk tarama hareketinde yüzlerce cüzdandan 3.832 NFT çıkarılmıştı — bu rakam yalnızca müdahalenin ilk saatlerini kapsıyordu. Buradaki “whitehat” yani beyaz şapkalı kurtarma, güvenilir güvenlik araştırmacılarının savunmasız varlıkları saldırganlar erişmeden güvenli saklamaya alıp, risk geçtikten sonra sahiplerine iade etmesidir. Şüpheli açığın Yuga Labs'ın blokzincir ekibine bildirilmesi, 0xQuit'in zaman çizelgesine göre ilk hırsızlıktan 12 saatten fazla sonra gerçekleşti; saldırgana ciddi bir başlangıç avantajı doğdu. Uyarı ayrıca, bilinmeyen hackerların Bitget borsasından Ethereum ve diğer varlıklardan 380 milyon dolardan fazlasını süzdüğü — güvenlik takipçilerinin yılın en büyük kripto saldırısı olarak nitelediği olaydan bir gün sonra gündeme geldi.
Beyaz şapkacıların sahibinden imza almadan varlıkları taşıyabilmesi, eski onay modelinin ne kadar gevşek olduğunu çarpıcı biçimde ortaya koyuyor. Kullanıcılar NFT listelediklerinde tipik olarak bir sözleşmeye token'larını taşıyabilmesi için “approved for all” yani her şey için onay yetkisi veriyor ve bu yetki açıkça iptal edilene kadar geçerli kalıyor — yani tehlikeye girmiş takas yolunu çağırabilen herkes varlıkların fiilen kontrolünü ele geçiriyor. Limit Break, aynı kusuru taşıyan Payment Processor V3'ü duraklatabildi; ancak V2 duraklatılamadığı için koordineli bir transfer tek savunma kaldı. 2024'ten beri pazara dokunmamış kullanıcılar, hareketsiz sandıkları sözleşmelerde hâlâ canlı yetkiler barındırıyor olabilir — bu risk, özel anahtar güvenliği ile pazar yeri altyapısının tam kesişiminde duruyor.
Magic Eden'den Önce İptal Uyarısı
Magic Eden'in tavsiyesi nett: EVM pazarında listeleme yapan veya işlem yapan herkes, Revoke.cash üzerinden Ethereum, Polygon ve Base ağlarında V2 sözleşmesinin “approved for all” yetkilerini iptal etmeli. Şirket, iptalin çoktan taşınmış token'ları geri getirmeyeceği ve Ekim 2024'ten sonra oluşturulan listelerin etkilenmemesinin beklendiği konusunda da uyardı. Payment Processor V2 kullanımını Ekim 2024'te bıraktığını ve EVM pazarını 2026'nın ilk çeyreğinde kapattığını doğruladı; dolayısıyla hiçbir aktif liste açıkta kalmadı. Otomatik piyasa yapıcı (AMM) likidite havuzlarıyla Solana üzerinde yükselip sonra çok zincirli yapıya genişleyen pazar yeri, Şubat ayında Ethereum ve Bitcoin desteğini bırakarak Solana ile kripto kumarhanesi Dicey'ye odaklanmıştı.
Kapanışta 660 WETH Geri Alınamadı
Son bilanço, operasyonun ölçeğini ve bedelini birlikte gösteriyor. Yuga Labs CEO'su Michael Figge, açığın müdahale başlamadan yalnızca birkaç saat önce tespit edildiğini söyledi. 0xQuit ise toplamda 5,7 milyon doların üzerinde değer taşıyan 23.155 NFT'nin güvene alındığını, sahiplerin onayları iptal ettikten sonra varlıklarını geri alabileceğini doğruladı. Açığın tersine çevrilmiş versiyonuna maruz kalan yaklaşık 660 WETH ise zamanında kurtarılamadı. Quit, kullanıcıların iptal edebilmesi için Payment Processor V2 (Ethereum) ve V3 (ApeChain) sözleşme adreslerini yayımladı; Magic Eden de Limit Break ile birlikte ek önlemler üzerinde çalışmayı sürdürdüğünü belirtti. Kurtarılan NFT'ler güvenli iadeye kadar 0x71cF ile başlayan bir adreste birleştiriliyor.
Asıl Saldırı Yüzeyi: Hareketsiz Onaylar
Bu gelişmeler birlikte okunduğunda tek bir yay çiziliyor: hareketsiz yetkilerle ayakta kalan hareketsiz bir pazar yeri. COINOTAG'in birincil kayıtlar üzerinden yaptığı okuma — 0xQuit'in kendi paylaşımı ve fiilen olay bildirimi işlevi gören yayımlanmış sözleşme adresleri — temel rakamları doğruluyor: 5,7 milyon doların üzerinde 23.155 NFT korundu, ilk taramada 3.832 NFT taşındı ve ters yolda 660 WETH kaybedildi. Beyaz şapkalı kurtarma operasyonları gayri resmi bir DeFi sigortası gibi işliyor: poliçesiz, prim ödemeden, topluluk eliyle yürütülen zarar azaltma. Kullanıcılar için asıl ders spekülatif değil, prosedürel — kapanmış ya da yön değiştirmiş platformlarda yıllar önce verilmiş onaylar, iptal edilene kadar canlı bir saldırı yüzeyi olmaya devam ediyor.
İlgili Etiketler

Yapay zekâ destekli üretildi, AI ile incelendi ve COINOTAG editöryal gözetiminde yayımlandı.


