リミットブレイク製のNFT取引用コントラクト「ペイメント・プロセッサーV2」の欠陥が24日から悪用され、NFTやWETHが流出した。被害額は少なくとも280万ドルに上る。
攻撃者は初動で、ミービッツ10点、アザーディード50点、ワールド・オブ・ウィメン10点、デスパレート・エイプワイブズ235点などを取得した。NFTを無償で移動させるほか、価値のないNFTをウォレットに購入させてWETHを引き出す手口も使われた。被害はイーサリアム、ポリゴン、ベース、アービトラム、エイプチェーンに及んでいる。
マジックエデンは2024年10月にV2の利用をやめ、EVM対応マーケットも2026年第1四半期に閉鎖した。ただ、2024年2月から10月ごろに同市場で出品したNFTには、V2への移動承認が残っている可能性がある。同社は過去に出品・取引した利用者に対し、イーサリアム、ポリゴン、ベースで承認を確認し、取り消すよう案内している。現行の出品は影響を受けていない。
V2は修正も一時停止もできない。リミットブレイクは26日、「V2から身を守る唯一の方法は、今すぐ承認を取り消すことだ」と呼びかけた。同社は新しいV3をエイプチェーン以外で停止したが、同チェーンのV3は11月30日まで利用可能な状態が続く。出品を取り消しただけでは攻撃を防げず、承認が残るウォレットには引き続き流出の危険がある。
Yuga Labのクイット(0xQuit)氏らは同じ欠陥を使い、評価額570万ドル超のNFT23155点を保管用ウォレットへ退避させた。一方、約660WETHを救出できなかったと説明している。オープンシーも関連するNFT3000点超を盗難品として登録し、同市場での取引を止めた。
参照:公式