Magic Eden/Cointelegraph:白帽緊急轉移三千八百三十二枚 NFT——疑市場合約疏失,Yuga Labs 確認搶救中

重點摘要

周五前後,Cointelegraph 報道:一名白帽(whitehat)操作者自數以百計錢包緊急轉移共三千八百三十二枚非同質化代幣(NFT),交易顯示經 Magic Eden 市集路徑,形同「零以太幣成交」;Yuga Labs 區塊鏈副總裁 0xQuit 隨即表明屬保護性保管,資產暫存指定地址、風險消除後會退回。來源真實性已驗證。

Magic Eden/Cointelegraph:白帽緊急轉移三千八百三十二枚 NFT——疑市場合約疏失,Yuga Labs 確認搶救中

周五前後,Cointelegraph 報道:一名白帽(whitehat)操作者自數以百計錢包緊急轉移共三千八百三十二枚非同質化代幣(NFT),交易顯示經 Magic Eden 市集路徑,形同「零以太幣成交」;Yuga Labs 區塊鏈副總裁 0xQuit 隨即表明屬保護性保管,資產暫存指定地址、風險消除後會退回。來源真實性已驗證。

Magic Eden 截至報道刊出時尚未公開確認其合約遭利用;社區與 Yuga Labs 行政總裁則指已發現漏洞、搶救進行中。一級事實以鎖定清單內 Web3 專業媒體 Cointelegraph 對鏈上觀測與 Yuga Labs 公開聲明的整理為主;本文只重寫已公開要點,不轉載全文,亦不構成投資、法律或資產追討建議。

Magic Eden/Cointelegraph:白帽緊急轉移三千八百三十二枚 NFT——疑市場合約疏失,Yuga Labs 確認搶救中

二〇二六年九月二十五日,Cointelegraph 報道稱:NFT 社群成員 Cirrus 發現單一錢包自數以百計地址移走合共三千八百三十二枚 NFT,鏈上呈現經 Magic Eden 的成交樣貌,並呼籲持有人立即撤銷相關授權。其後,Yuga Labs 化名區塊鏈副總裁 0xQuit 公開表示,該批轉移屬白帽行動,暫存於地址 0x71cF3f5724bD2B72Ef6464992aCd26216DE7fe33 的資產安全,「一旦不再有風險便會退回」。Yuga Labs 行政總裁 Michael Figge 亦稱數小時前發現漏洞,稍後再交代細節。來源真實性已驗證:發現路徑為鎖定 RSS 清單中的 Cointelegraph feed,並交叉核對報道內引述的 Yuga Labs 公開回應;Magic Eden 方面,Cointelegraph 指已聯絡求證,刊出時尚未獲回覆。

一、核心事件:市集授權面變成「可代為轉移」的攻擊面

技術細節

綜合 Cointelegraph 已公開要點,可核對如下(枚數、地址與角色職稱以該報為準;「Magic Eden 合約是否遭利用」截至刊出仍屬嫌疑敘事):

  1. 規模與路徑:白帽轉移合共三千八百三十二枚 NFT,來源涵蓋數以百計錢包;觀察者指交易外觀像經 Magic Eden 的銷售紀錄(含零以太幣成交樣貌)。
  2. 發現與警示:Cirrus 率先標記異常並建議持有人撤銷權限;社區隨即出現「疑似市集漏洞/授權被濫用」的討論。
  3. 白帽聲明:0xQuit 確認屬白帽保護性保管,並給出接收地址;他過去亦曾參與類似搶救(報道提及六月 Flooring Protocol 事件後協助取回六十八枚 NFT、當時估值逾五十萬美元)。
  4. 公司層回應:Figge 承認「數小時前發現漏洞」、團隊成員 Quit 正進行白帽搶救,細節稍後公布。
  5. 官方空白:Magic Eden 尚未公開確認合約被利用或解釋根因;在官方事故報告出爐前,外界只能依鏈上轉移樣貌與第三方聲明推斷。

重點不在「誰比較早喊白帽」,而在:一旦用戶曾向市集支付處理合約(payment processor)或操作員合約批出 NFT 操作授權,攻擊者(或搶救者)就可能在授權仍有效期間代為轉移資產——無需再偷私鑰。

二、技術原理深度解析:approve/setApprovalForAll 與市集代執行

1. NFT 市集為何需要「授權」

以太坊系 NFT 市集要代用戶掛單、成交或批量操作,通常依賴 ERC-721/ERC-1155 的 approve 或更常見的 setApprovalForAll(operator, true):用戶把「某操作員合約可轉移我的 NFT」寫進代幣合約。之後市集只需在鏈上呼叫操作員邏輯,就能完成轉移,用戶不必對每筆成交再簽一次轉移。

2. 授權長期有效=攻擊面長期開啟

許多用戶在首次使用市集後從未撤銷 setApprovalForAll。若操作員合約出現邏輯漏洞、錯誤升級、或可被惡意呼叫的入口,理論上任何仍授權該操作員的錢包都可能被批量「代轉」。白帽搶救與惡意盜轉,在鏈上樣貌可以極相似——差別在操作者事後是否公開保管地址與退回承諾,以及官方是否承認漏洞。

3. 「零價成交」樣貌為何常見

部分市集或支付處理合約以「成交/轉讓」事件記錄轉移;當搶救或利用走同一入口,區塊瀏覽器與聚合器可能顯示成經市集的銷售,甚至金額為零。這會讓監控規則若只看「有無異常大額 ETH 流出」而忽略「大量 NFT 經同一 operator 轉出」,出現盲點。

4. 與交易所熱錢包被盜的分別

Bitget 等熱錢包事件屬託管私鑰/內部簽章邊界被突破;本案公開敘事屬用戶自管錢包仍有效的市集操作員授權被(疑似)濫用。風險官應分開建檔:託管熱錢包、智能合約橋、以及「用戶對第三方 operator 的長期授權」——緩解手段完全不同(硬體隔離與多簽 vs 撤銷授權與允許名單)。

三、協議層與安全設計影響(非代幣經濟學)

本案直接觸及 NFT 市集與授權衛生,而非發行曲線:

  • Operator 允許名單與時限:產品若必須 setApprovalForAll,應引導用戶用有期限、可一鍵撤銷的授權,或改為單次 approve/permit 風格流程。
  • 官方事故溝通時限:市集未即時確認時,白帽與品牌方(如 Yuga)的鏈上/社群聲明會填補資訊真空;企業級整合應預先約定「發現漏洞後 N 小時內公開狀態頁」。
  • 監控要盯 operator 轉出:資安監控不應只看 ETH/穩定幣,也要對「同一 operator 短時間觸及數百錢包的 NFT 轉出」設閾值告警。

(本文不討論任何 NFT 系列地板價或炒作。)

四、日常應用場景

1. 開發者與技術團隊

若自建或整合 NFT 市集、Launchpad、租賃或遊戲資產櫃,應預設:最小授權範圍、可撤銷 UI 置於首頁、操作員合約可暫停、異常批量轉出自動熔斷。審計要覆蓋「支付處理合約能否在用戶不知情下觸發 transferFrom」。需要在香港交付智能合約、DApp 或市集後端時,可參考 YSK Limited 的Web3 區塊鏈開發。

2. 企業與隱私敏感行業

品牌方、藝廊或金融科技若為客戶託管展示型 NFT 畫廊,應禁止生產環境對未知 operator 永久 setApprovalForAll,並把授權清單納入定期權限審計。鏈下客服與合約文件審閱若需本地模型,可評估數據留港的企業私有 LLM 全託管(年費 HK$88,000 起,官網刊 Dataset → QLoRA/LoRA → 私有 API),但仍須人工安全與法務把關。

3. 一般用戶

曾使用 Magic Eden 以太坊市集或其他 NFT 平台的持有人,應立刻到授權撤銷工具(如 revoke 類服務)檢查並移除 Magic Eden/Payment Processor 相關 NFT 授權;核對錢包是否出現未經手的轉出;只信任官方域名與已驗證合約,勿點擊「救援/客服」仿冒連結。白帽地址即使公開,也不代表應向其轉入任何資產。

4. 香港與亞洲市場視角

香港虛擬資產與 NFT 展示、會員證、票務上鏈試點漸多,零售用戶對 setApprovalForAll 風險認知仍不均。本地團隊為品牌或 Web3 產品做市集/畫廊時,應把「授權衛生教學」寫進上線檢查表,並預備中英文事故公告模板。需要產品與合約一併落地,可搭配 YSK Limited 的遠端開發者外判(月費 HK$2,000 起方案見官網)與Web3 區塊鏈開發;瀏覽鏈上市場亦可先用開源的 YSK Mint(官網刊瀏覽器靜態、市場瀏覽無須先連錢包)熟悉介面,再決定是否連線操作。

五、專業評價與潛在考量

優勢

  • 時效高:九月二十五日當日 Cointelegraph 報道,枚數(三千八百三十二)、白帽身份與保管地址可核對。
  • Yuga Labs 行政總裁與 0xQuit 公開承認「發現漏洞/白帽搶救」,令事件不止於匿名鏈上傳聞。
  • 對香港 Web3 讀者有即用價值:撤銷市集授權、區分託管被盜與 operator 授權濫用。

需要留意的地方

  • Magic Eden 截至報道刊出時未確認根因;後續官方事故報告可能修正「是否其合約、哪個版本、是否需遷移」。
  • 白帽轉移在法律與社群規範上仍具爭議空間(未經用戶逐一同意即移走資產);讀者應以官方與司法程序為準,勿自行模仿「搶救」。
  • 報道提及的歷史搶救案例(Flooring Protocol)屬背景,不能外推本次資產估值或退回時間表。

結語

三千八百三十二枚 NFT 的白帽轉移,把老問題重新推上首頁:市集便利建立在長期 operator 授權之上,授權一日未撤,攻擊面一日仍在。無論 Magic Eden 最終如何定性根因,持有人與建設團隊都應把「可撤銷、可監控、可暫停」當成上線門檻,而非事後補丁。

若你的團隊正在香港規劃 NFT 市集、會員證上鏈或智能合約審計與事故應變流程,歡迎透過 WhatsApp +852 6160 4242 或 [email protected] 聯絡 YSK Limited,了解Web3 區塊鏈開發如何把授權衛生與熔斷機制寫進交付範圍。


參考來源

  1. Cointelegraph:Magic Eden scare puts 3,832 NFTs in whitehat protective custody(2026-09-25)— https://cointelegraph.com/news/magic-eden-nft-whitehat-vulnerability
  2. YSK Limited — Web3 區塊鏈開發 — https://ysk.hk/services/web3-blockchain
  3. YSK Limited — llms.txt(價格/產品事實核對)— https://ysk.hk/llms.txt

延伸閱讀 · 相關服務與產品