Milan de Wit18:442 ‑ 3 min

Magic Eden waarschuwt: oude Ethereum NFT-listings kwetsbaar door lek

Stel je voor dat je jaren geleden een NFT te koop zette, de verkoop nooit doorging, en dat oude prijskaartje nog steeds ergens in de code hangt. Vervelend genoeg blijkt zo’n vergeten verkooporder soms een openstaande deur te zijn. Precies dat speelt nu rond Magic Eden, een van de bekendste marktplaatsen voor NFT’s. Oude verkooporders op Ethereum bleken kwetsbaar door een lek in de software die de betalingen afhandelt.

Waar zit het lek precies?

Het probleem zit niet in Ethereum zelf, maar in een stukje software eromheen: de Payment Processor V2 van Limit Break. Zie dat als de kassa van de marktplaats. Die kassa regelt of geld en NFT netjes van eigenaar wisselen zodra een verkoop rond is.

In die kassa zat een fout. Daardoor konden oude, nog actieve verkooporders misbruikt worden. Een aanvaller kon zo mogelijk NFT’s wegkapen tegen een prijs die de eigenaar ooit had ingesteld, terwijl die verkoop eigenlijk allang van tafel had moeten zijn. Vooral listings van langer geleden liepen risico, omdat mensen die vaak vergeten en nooit netjes intrekken.

Whitehats grepen op tijd in

Voordat kwaadwillenden er met de buit vandoor konden, sloegen zogeheten whitehats toe. Dat zijn hackers met goede bedoelingen: ze zoeken lekken om ze te dichten, niet om ze te misbruiken. In dit geval werden ruim 23.000 NFT’s in veiligheid gebracht via een reddingsactie.

Je kunt dat vergelijken met een sleutelmaker die merkt dat een hele reeks sloten met hetzelfde trucje open kan, en die dan zelf snel de deuren op slot draait voordat een inbreker langskomt. De NFT’s worden bewaard tot de rechtmatige eigenaren ze weer veilig kunnen ophalen.

Securityonderzoeker 0xQuit, betrokken bij de melding, deelde de details rond het lek en de aanpak op X.

@0xQuit op X: Quit @0xQuit · Follow At 9AM EST today somebody abused a bug in Payment Processor V2 to steal 10 Meebits, 50 Otherdeeds, 10 WoW, and 235 Desperate Apewives. It wasn't until over 12 hours later that somebody reported it to me, and upon digging in I realized that a great many NFTs were s
Bron: @0xQuit op X

Waarom dit breder telt dan alleen NFT’s

Dit soort incidenten laat zien waar het echte risico in crypto vaak zit. Niet in de blockchain zelf, maar in de laag eromheen: de marktplaatsen, de betaalcontracten, de losse stukjes code die alles aan elkaar knopen. Een netwerk kan technisch waterdicht zijn, terwijl een slordigheid in een aanverwant contract alsnog voor problemen zorgt.

Het raakt ook een breder punt over hoe smart contracts werken. Als je iets vastlegt op de blockchain, blijft het bestaan tot je het actief weer weghaalt. Een oude verkooporder verdwijnt niet vanzelf. Wil je snappen hoe die zelfstandige contracten precies functioneren, dan helpt onze uitleg over wat Ethereum is om het grotere plaatje te zien.

Wat gebruikers concreet moeten doen

De praktische les is simpel. Heb je ooit NFT’s te koop gezet op Magic Eden of een andere marktplaats en die verkoop nooit afgerond, controleer dan of die listings nog openstaan. Een openstaande order die je niet meer wilt, kun je intrekken zodat er niets meer mee kan gebeuren.

Voor de gemiddelde Ethereum-gebruiker verandert er weinig aan het netwerk zelf. Maar het is een herinnering dat de rommeltjes die je in het verleden hebt achtergelaten, in crypto langer meegaan dan je denkt.


Delen
Milan de Wit
Geschreven doorMilan de Wit

UX/UI Designer uit Utrecht met een scherp oog voor de macro-economie. Volgt de nieuwste ontwikkelingen op het gebied van tech, crypto en blockchain op de voet.

Gerelateerde artikelen