Limit Break 授权被掏空,NFT安全警报

CN
1小时前

2026 年 9 月 25 日,以太坊上的 Limit Break 被监测到遭遇一次指向性极强的授权滥用攻击:据 Blockaid 提示,攻击围绕其 Payment Processor V2 合约展开,攻击者并非暴力破解合约或窃取私钥,而是借助用户此前授予该合约的 NFT 授权,在链上“冒充”持有人,以零价格买入原本应支付对价的 NFT。公开材料称,此次攻击大约涉及 3 笔交易、被盗 NFT 价值约 170 万美元,但这一数字目前仅来自单一来源,尚未得到多方交叉确认。事件迅速外溢到更广泛的生态层面:Yuga Labs 区块链副总裁 Quit(@0xQuit)在社交媒体发文,提醒用户撤销对以太坊 Payment Processor V2 的授权,同时出于预防考虑,将 ApeChain 上的 Payment Processor V3 一并纳入建议撤销范围,并推荐使用 revoke.cash 等工具检查授权,这让一场原本指向单一项目的合约风险,迅速演变成围绕 NFT 授权模型与跨链合约安全的行业级警报。

零价买走 NFT:授权被反向利用

在平常的使用场景里,Limit Break 的 Payment Processor V2 被设计成一个「代办人」:用户先在以太坊上给它授予 NFT 授权,让合约在未来可以代表自己完成上架、成交后的资产转移与支付结算。对大部分玩家而言,这只是一次性签署的「通行证」——只要授权不被主动撤销,合约就可以在符合预设逻辑的前提下,批量帮你把 NFT 和资金在不同地址之间划转,这类授权模式因此在 NFT 交易中被广泛采用(据公开描述)。

Blockaid 的说法是,攻击者正是顺着这张「通行证」往回走:他们并没有尝试窃取私钥或暴力破解合约,而是直接调用已被广泛授权的 Payment Processor V2,让合约把自己伪装成真正的 NFT 持有者,然后以「零价格」完成原本应有对价的买入。对链上状态来说,这些 NFT 是在一笔看似正常的交易中从授权人地址转出,只是「支付」这一腿被攻击逻辑掏空。据目前公开材料,这样的调用路径在大约 3 笔交易中出现,就疑似卷走了约 170 万美元价值的 NFT(单一来源估算,尚未得到多方确认),在笔数并不多的前提下将每笔攻击的风险密度推到极高水平,暴露出一旦 Payment Processor 类合约的内部逻辑被利用,广泛而长期有效的授权会如何把局部缺口放大成集中的高额损失。

预警扩散至 ApeChain:谁会中招

对这起攻击给出首轮大范围预警的,是现任 Yuga Labs 区块链副总裁的 Quit(@0xQuit)。以其身份和过往在安全话题上的声量,他在社交媒体上提醒用户尽快撤销对以太坊 Payment Processor V2 合约的授权,很快被市场视作“必须重视”的风向标,多家媒体随后转述,也在无形中放大了这则授权风险提示的影响力。

真正让事件从单一项目事故扩散到更大范围的,是 Quit 在同一条提醒中,没有只点名以太坊上的 Payment Processor V2,还将 ApeChain 上的 Payment Processor V3 一并列入“建议撤销授权”的合约清单,并推荐用户通过 revoke.cash 等工具自查并撤销授权。值得注意的是,公开材料并未给出 ApeChain Payment Processor V3 遭到实际攻击的证据,目前更多是出于预防性考虑:授权一旦在链上长期保持有效,就必须通过额外交易主动修改状态并支付 gas,Quit 提前把 ApeChain 相关合约纳入提示范围,本身就被解读为对潜在共性合约风险的警示,而在 Limit Break 或 ApeChain 方面尚未发布官方说明的情况下,这种预防性预警本身也成为市场持续关注的变量。

授权成隐形炸弹:NFT 用户的老问题

之所以需要在事发后紧急撤销授权,是因为在 NFT 世界里,“点一次确认”往往意味着长期敞口。此次 Limit Break 事件的公开描述已经明确,攻击并非来自私钥泄露,而是借助用户此前授予 Payment Processor V2 的既有授权,在合约逻辑存在可利用空间的前提下,攻击者得以“冒充持有者”,完成原本应付对价的 NFT 转移。这类 Payment Processor 合约在设计上本就被允许代替用户处理支付与资产转移,一旦逻辑被利用,授权本身就会变成放大损失的杠杆,而不是简单的交互便利。

问题在于,这种“授权即长期敞口”的结构并非个案,而是 NFT 生态的通用做法:在交易、铸造等场景中,用户几乎习惯性地对第三方合约授予批量转移或管理权限,却很少在事后跟进撤销。合约授权一旦签署,在用户主动通过额外交易修改状态、支付 gas 之前会持续有效,而普通用户对这一点往往没有清晰认知。Limit Break Payment Processor V2 被利用的事实,叠加目前公开材料尚未披露所有受影响 NFT 的具体系列与数量,也进一步暴露出一个现实:授权风险在资产层面高度不透明,却在链上长期潜伏,只要授权还在、逻辑还有可被利用的空间,这颗隐形炸弹就一直埋在 NFT 用户的资产下面。

revoke.cash 成救火队:用户自查自救

在攻击细节被曝光后,Quit 没有停留在“转发预警”层面,而是给出了极为具体的操作路径:让所有曾与以太坊 Payment Processor V2、以及 ApeChain Payment Processor V3 交互过的用户,尽快通过 revoke.cash 或类似工具,自查并撤销相关授权。他点名这两个合约,是因为此次攻击正是踩在 Payment Processor V2 这条链上“旧授权”之上,而 ApeChain 侧的 V3 虽然尚无同类攻击公开证据,却已经被视为需要预防性排雷的同一逻辑链条。

对于习惯在前端界面点点按钮的用户来说,“撤销授权”听上去像是把某个列表里的项目删掉,但在链上,它本质上是一笔新的交易:revoke.cash 会替用户向指定合约发起交互,把某个地址的授权额度改写为 0,真正消除其转移 NFT 或代币的权限。这意味着每一次撤销都需要在以太坊、ApeChain 等公链上支付 gas,而不是免费的“勾选操作”。在 Limit Break 事件中,大量用户围绕 Payment Processor V2、ApeChain Payment Processor V3 集中撤销高风险授权,已经成为一种约定俗成的自救动作,只是目前公开材料尚未披露有多少地址完成了这道“补救作业”,链上响应的真实规模仍然是一个未被揭开的变量。

从这次攻击看下一轮 NFT 安全战

Limit Break 这次被掏空的,本质上是用户写在授权里的信任:Payment Processor V2 一旦被利用,问题不只停留在单个合约或单个项目,而是顺着“授权—批量托管资产”的路径,有机会跨系列、跨生态蔓延。当前多家媒体已经跟进报道这起事件和撤销授权提醒,它已经从一场项目级事故,升级为整个 NFT 授权模型的安全案例,但关键信息依然缺位——攻击者身份、资金去向、完整受损清单和最终损失规模,至今没有公开定论,被盗 NFT 约 170 万美元的估算也仅来自单一渠道,后续不排除被修正的可能。向前看,接下来真正决定“下一轮 NFT 安全战”走向的,是 Limit Break 及 ApeChain 等相关方是否给出清晰的技术复盘和修复方案,是 Payment Processor 这类核心合约能否在审计、权限拆分和授权体验上做出结构性改造,也是社区是否能将这次集中撤销授权,沉淀成一套更标准化、可被普通用户执行的安全流程,而在更多链上证据与官方信息落地之前,这场围绕授权合约的 NFT 安全战,仍只打响了第一枪。

加入我们的社区,一起来讨论,一起变得更强吧!
AiCoin专属Hyperliquid福利:https://app.hyperliquid.xyz/join/AICOIN88
AiCoin专属Aster福利:https://www.asterdex.com/zh-CN/referral/9C50e2
链上电报(Telegram)社群:https://t.me/AiCoinWhaleData
链上社区:https://www.aicoin.com/link/chat?cid=N6OVMor5g
AiCoin链上推特:https://x.com/aicoinwhaledata

免责声明:本文章仅代表作者个人观点,不代表本平台的立场和观点。本文章仅供信息分享,不构成对任何人的任何投资建议。用户与作者之间的任何争议,与本平台无关。如网页中刊载的文章或图片涉及侵权,请提供相关的权利证明和身份证明发送邮件到support@aicoin.com,本平台相关工作人员将会进行核查。

分享至:
APP下载

X

Telegram

Facebook

Reddit

复制链接