

أثبت استغلال ثغرة Magic Eden أن موافقات NFT القديمة قد تظل مصدر خطر حتى بعد مرور وقت طويل على توقف المتجر عن استخدام العقد الذكي. فقد عرّضت الموافقات الموروثة من متجر EVM السابق التابع لـ Magic Eden رموز NFT للخطر نتيجة ثغرة في معالج المدفوعات V2 التابع لـ Limit Break. وتهم هذه الحادثة متداولي NFT لأن إغلاق الإدراج، أو الانتقال إلى متجر آخر، أو مغادرة المنصة لا يلغي تلقائيًا التفويض على السلسلة.
أفادت Magic Eden بأنها أوقفت استخدام معالج المدفوعات V2 في أكتوبر 2024 وأغلقت متجر EVM السابق في الربع الأول من 2026، لكن الموافقات القديمة بقيت فعالة.
نجحت عملية إنقاذ نفذها قراصنة أخلاقيون في تأمين 23,155 من رموز NFT بقيمة تتجاوز $5.7 مليون قبل أن يستولي عليها المهاجمون.
عرّض مسار استغلال مرتبط بالحادثة 660 WETH للخطر، ولم يتمكن فريق الإنقاذ من استردادها في الوقت المناسب.
وثّق Revoke.cash سرقة ما لا يقل عن $2.8 مليون من مستخدمي معالج المدفوعات التابع لـ Limit Break؛ ولا ينبغي التعامل مع هذا الرقم على أنه الإجمالي النهائي ما دامت حسابات الحادثة لا تزال قابلة للتعديل.
ينبغي للمستخدمين الذين تفاعلوا سابقًا مع العقد المتأثر مراجعة الموافقات غير الضرورية وإلغاؤها، لأن موافقات الرموز قد تبقى فعالة إلى أجل غير محدد إلى أن تُلغى صراحةً.
تمثلت الثغرة في معالج المدفوعات V2 التابع لـ Limit Break، وهو عقد ذكي استُخدم سابقًا لمعالجة التداولات على متجر EVM التابع لـ Magic Eden. وكان المستخدمون الراغبون في بيع رموز NFT يمنحون أحيانًا تفويض «الموافقة على الجميع»، ما يتيح لمعالج المدفوعات نقل الأصول من مجموعات محددة.
أوقفت Magic Eden استخدام معالج المدفوعات V2 في أكتوبر 2024، لكن التوقف عن استخدامه لم يلغِ الصلاحيات المسجلة مسبقًا على السلسلة. ثم أغلقت Magic Eden متجر EVM التابع لها في الربع الأول من 2026، إلا أن بعض الموافقات القديمة ظلت سارية.
وهذا فارق جوهري: صلاحيات العقود الذكية لا تنتهي تلقائيًا عند إغلاق متجر NFT. فإذا ظهرت ثغرة في عقد تمت الموافقة عليه أو انكشفت لاحقًا، فقد يظل المهاجمون قادرين على استغلال تلك الموافقة ضد المستخدمين المتأثرين.
وذكرت Magic Eden أن رموز NFT المدرجة في متجر EVM السابق خلال الفترة التقريبية بين فبراير وأكتوبر 2024 قد تكون تعرضت للخطر، مؤكدةً أن أي إدراجات حية على Magic Eden لم تتأثر.
رصد باحثو الأمن في البداية سرقات شملت 10 Meebits و50 Otherdeeds و10 من رموز NFT التابعة لـ World of Women و235 من Desperate ApeWives. لكن نطاق التعرض كان أوسع بكثير مما أشارت إليه المعاملات الأولى.
ونقلت عملية إنقاذ لاحقة نفذها قراصنة أخلاقيون 23,155 من رموز NFT بقيمة تتجاوز $5.7 مليون إلى عناوين مؤمّنة قبل أن تتمكن جهات خبيثة من الاستيلاء عليها. وأُفيد بأن معالج المدفوعات V3 التابع لـ Limit Break أُوقف مؤقتًا بعد اكتشاف الثغرة، بينما تعذر إيقاف V2، ما جعل عملية الإنقاذ بالغة الأهمية.
واكتشف الباحثون لاحقًا أن آلية مرتبطة بالحادثة يمكن استخدامها عكسيًا ضد WETH الموافق عليه. وظلت 660 WETH غير مستردة بعدما عجز فريق الإنقاذ عن تأمين تلك الأموال في الوقت المناسب.
وسجّل متتبع الحوادث لدى Revoke.cash سرقة ما لا يقل عن $2.8 مليون من رموز NFT والرموز عبر الشبكات المتأثرة. ويمثل هذا الرقم لقطة موثقة للحادثة، لا حسابًا نهائيًا قاطعًا للخسائر.
تمثل الموافقات القديمة خطرًا لأن التفويض محفوظ على بلوكشين، لا داخل موقع المتجر فحسب.
قد يلغي المستخدم الإدراجات النشطة، أو يوقف التداول، أو يزيل تطبيقًا، أو يغادر متجرًا نهائيًا، فيما تظل صلاحية العقد الذكي الأساسية فعالة. وإذا استُغل العقد لاحقًا، فقد يظل التفويض يتيح نقل الأصول.
لهذا السبب، تُعد إدارة الموافقات مهمة عبر متاجر NFT وتطبيقات التمويل اللامركزي (DeFi) ومنصات Web3 الأخرى. وينطبق المبدأ نفسه عندما تحصل التطبيقات اللامركزية (DApp) الخبيثة على صلاحيات واسعة للرموز: فقد لا يحتاج المهاجم إلى المفتاح السري للمحفظة أو عبارة الاسترداد إذا كان هناك تفويض قائم لعقد ذكي يسمح بالنقل أصلًا. كما يبرز الخطر عند التعرف على أنماط الموافقات الخبيثة للعقود الذكية الأوسع.
وبالنسبة إلى العقود الذكية غير القابلة للتغيير أو التي يتعذر تصحيحها، قد لا يتمكن المشغلون أيضًا من إيقاف البنية التحتية القديمة المعرضة للخطر بعد نشرها. لذلك، لا ينبغي للمستخدمين افتراض أن الشركة أو المتجر يستطيع دائمًا إلغاء صلاحية قديمة نيابةً عنهم.
ينبغي للمستخدمين الذين تفاعلوا مع متجر EVM السابق التابع لـ Magic Eden مراجعة الصلاحيات القديمة، بدلًا من الاكتفاء بالتحقق من وجود إدراج NFT نشط لديهم حاليًا.
وأوصت Magic Eden المستخدمين المتأثرين بمعالج المدفوعات V2 بإلغاء الموافقة المعرضة للخطر على Ethereum وPolygon وBase.
يشمل الفحص الأمني العملي ما يلي:
مراجعة موافقات رموز NFT والرموز المرتبطة بالمتاجر غير النشطة.
إلغاء صلاحيات معالج المدفوعات V2 التي لم تعد ضرورية.
فحص شبكات متعددة إذا استُخدمت المحفظة نفسها عبر شبكات EVM.
تدقيق الصلاحيات بعد بيع رموز NFT أو مغادرة متجر.
التعامل مع طلبات التفويض غير المعروفة باعتبارها خطرًا أمنيًا محتملًا.
استخدام أدوات موثوقة لإدارة الموافقات، مثل أداة Revoke.cash لفحص الاستغلال والموافقات، للتحقق من الصلاحيات المعرضة للخطر.
قد يؤدي إلغاء الموافقة إلى منع استخدام التفويض مستقبلًا، لكنه لا يسترد الأصول التي نُقلت بالفعل.
ينبغي للمستخدمين الذين يتفاعلون مع التطبيقات اللامركزية عبر محفظة ذاتية الحفظ فحص الشبكة والعقد والصلاحيات قبل توقيع أي معاملة. ويدعم Gate Web3 Wallet التفاعل مع الأصول وتطبيقات DApp عبر شبكات متعددة، لكن المستخدمين يظلون أصحاب القرار في ما يتعلق بتفويضاتهم على السلسلة.
وبغض النظر عن المحفظة المستخدمة، من المفيد إجراء مراجعات منتظمة للموافقات بعد تداول رموز NFT، أو ممارسة أنشطة التمويل اللامركزي (DeFi)، أو التفاعل مع عقود يجري إيقافها لاحقًا. ولذلك، لا يقتصر أمن المحفظة على حماية المفاتيح السرية، بل يشمل كذلك إدارة الصلاحيات الممنوحة للعقود الذكية.
توضح حادثة Magic Eden سبب إمكانية بقاء موافقات NFT القديمة خطرًا أمنيًا بعد سنوات من إنشائها. فقد عرّضت ثغرة معالج المدفوعات V2 أكثر من $5.7 مليون من رموز NFT للخطر قبل أن ينقذ القراصنة الأخلاقيون 23,155 أصلًا، بينما تعذر استرداد 660 WETH. وينبغي للمستخدمين الذين تفاعلوا مع متاجر أو عقود متوقفة مراجعة الصلاحيات غير الضرورية وإلغاؤها دوريًا.
أفادت Magic Eden بأن أي إدراجات حية على Magic Eden لم تتأثر. وارتبط التعرض بالموافقات القديمة التي أُنشئت عبر متجر EVM السابق التابع لها ومعالج المدفوعات V2 التابع لـ Limit Break.
أنقذت عملية القراصنة الأخلاقيين 23,155 من رموز NFT بقيمة تتجاوز $5.7 مليون، وفقًا لتقارير استندت إلى الاستجابة للحادثة.
وثّق Revoke.cash سرقة ما لا يقل عن $2.8 مليون في حادثة معالج المدفوعات الأوسع نطاقًا التابعة لـ Limit Break. وبشكل منفصل، أفاد الباحثون بتعذر استرداد 660 WETH أثناء عملية الإنقاذ. ولا ينبغي جمع هذه الأرقام مباشرة، لأن حسابات الحوادث قد تشمل أصولًا وشبكات ولقطات إبلاغ مختلفة.
عمومًا، تظل الموافقة على السلسلة سارية حتى تُلغى أو تُستبدل أو تُبطل بطريقة أخرى وفقًا للعقد الذكي أو معيار الرمز ذي الصلة. ولا يضمن إغلاق متجر أو إلغاء إدراج اختفاء التفويض الأساسي تلقائيًا.
ينبغي للمستخدمين الذين أدرجوا رموز NFT أو تداولوها عبر متجر EVM السابق التابع لـ Magic Eden، ولا سيما خلال فترة التعرض التقريبية الممتدة من فبراير إلى أكتوبر 2024، التحقق من بقاء صلاحيات معالج المدفوعات V2 القديمة فعالة على الشبكات ذات الصلة.











