White-Hat-Operation rettet 23.000 NFTs nach Exploit eines Zahlungsprozessors

Am 25. September zog eine mit dem Pseudonym Quit verbundene Wallet 3.832 NFTs aus Hunderten von nicht zusammenhängenden Wallets ab. Dies war das erste sichtbare Zeichen einer Rettungsaktion, die auf einem Fehler im Zahlungsprozessor V2 von LimitBreak basierte.
Insgesamt wurden 23.155 NFTs im Wert von fast $6 Millionen umgesiedelt, während ein separater Exploit-Pfad 660 WETH ungesichert ließ.
White-Hat-Operation bewegt Tausende von NFTs
Der Vorfall erregte erstmals Aufmerksamkeit, als der NFT-Händler Cirrus berichtete, dass eine Wallet 3.832 NFTs aus mehr als 100 Wallets abgezogen hatte. Quit, der auch Vizepräsident für Blockchain bei Yuga Labs ist, bestätigte später, dass die Transfers Teil einer White-Hat-Operation waren.
"Everything in 0x71cF3f5724bD2B72Ef6464992aCd26216DE7fe33 is safe and will be returned once they are no longer at risk," schrieb der Forscher.
Quit erklärte, dass das zugrunde liegende Problem den Zahlungsprozessor V2 betraf. Um 9 Uhr EST nutzte ein Angreifer den Fehler, um 10 Meebits, 50 Otherdeeds, 10 World of Women NFTs und 235 Despertae Apewives zu stehlen.
Quit stellte fest, dass viele andere NFTs derselben Schwachstelle ausgesetzt waren, die Situation jedoch dadurch erschwert wurde, dass V2 nicht pausiert werden konnte. LimitBreak konnte den Zahlungsprozessor V3 nach Kontaktaufnahme pausieren, jedoch konnte V3 auf ApeChain vorübergehend ebenfalls nicht pausiert werden.
"The only path towards protecting affected assets was to run a whitehat operation," bemerkte Quit.
Insgesamt wurden 23.155 NFTs gerettet, wobei der Forscher ihren Wert auf etwa $6 Millionen schätzte. Die Eigentümer können die Vermögenswerte später zurückfordern, nachdem sie die anfälligen Genehmigungen widerrufen haben.
Allerdings wurden nicht alle durch den Fehler gefährdeten Vermögenswerte gerettet, da Quit später feststellte, dass die Schwachstelle auch umgekehrt ausgenutzt werden könnte, um WETH zu stehlen, wodurch 660 WETH gefährdet waren.
"Worked through the entire night to save ~$6M worth of NFTs and all I'll be able to think about is the $1.7M in WETH I wasn't fast enough for," sagten sie auf X.
Ein zweiter Vorfall am selben Tag
Der NFT-Vorfall ereignete sich fast zeitgleich mit einem Einbruch bei Bitget, bei dem Hacker mehr als $351 Millionen aus einem Teil der Hot- und Warm-Wallets abgezogen haben, während die Cold-Storage, die den Großteil der Vermögenswerte der Börse enthält, unberührt blieb.
Bitget-CEO Gracy Chen führte den Verlust auf ein kompromittiertes Backend-System zurück, das es einem Angreifer ermöglichte, Transaktionsdaten zu fälschen, anstatt einen gestohlenen privaten Schlüssel zu verwenden. Sie sagte auch, dass betroffene Kunden entschädigt werden, wobei das Geld aus dem $464 Millionen umfassenden Benutzerschutzfonds von Bitget stammt.
XRP machte den größten Anteil der gestohlenen Kryptowährung aus, mit über 100 Millionen Einheiten im Wert von mehr als $158 Millionen, die auf mehrere Wallets verteilt waren.

