Sekitar $1,7 juta NFT raib dari berbagai wallet di Ethereum pada 25 September, dan begitu debu mereda, angka yang lebih besar justru menceritakan bagian yang lebih penting: $5,7 juta aset berhasil diselamatkan lebih dulu oleh tim white hat sebelum sempat dijangkau penyerang.

Akar masalahnya adalah cacat di Payment Processor V2, kontrak trading NFT yang dikelola Limit Break dan dipakai beberapa marketplace, termasuk platform EVM Magic Eden yang kini sudah dipensiunkan, untuk menyelesaikan transaksi jual beli. Bug ini memungkinkan penyerang menyamar sebagai pemegang sah NFT mana pun yang sudah menyetujui kontrak tersebut sebagai operator, lalu mengklaim NFT itu lewat transfer yang dihargai nol.

Wakil presiden blockchain Yuga Labs, yang dikenal dengan nama 0xQuit, mengatakan gelombang pencurian pertama terjadi sekitar pukul 9 pagi waktu Timur AS dan menggasak 10 Meebits, 50 Otherdeeds, 10 token World of Women, serta 235 NFT Desperate Apewives. Ia mengaku baru mengetahui insiden ini sekitar 12 jam kemudian, dan begitu ditelusuri, ternyata jauh lebih banyak aset di lebih banyak koleksi yang terpapar bug yang sama daripada yang terlihat dari pencurian awal.

Dari situ, respons terbagi jadi dua jalur. Limit Break bekerja sama dengan Yuga Labs untuk menjeda Payment Processor V3, versi lebih baru dari kontrak tersebut yang ternyata membawa kerentanan sama dan masih bisa dimatikan. Payment Processor V2 sendiri, bersama paparan terkait di ApeChain, tidak bisa dijeda, sehingga satu-satunya pilihan yang tersisa adalah balapan: memindahkan setiap NFT yang rentan ke tangan yang aman sebelum orang lain lebih dulu menyambarnya. Pembaruan awal saat penyelamatan berlangsung mencatat 3.832 NFT senilai sekitar $1,5 juta berhasil diamankan. Begitu operasi ini rampung, tim white hat sudah memindahkan 23.155 NFT senilai lebih dari $5,7 juta ke tempat aman. Tidak semuanya sempat diselamatkan; kumpulan terpisah sekitar 660 WETH yang terpapar bug yang sama tidak berhasil dipulihkan.

Baca juga: Eksploitasi Meter Rugikan $2,3 Juta, Peretas Cetak wMTRG Tanpa Jaminan

Pemantauan independen dari firma keamanan Blockaid bercerita versi yang tidak serapi itu. Blockaid menandai Limit Break masih menghadapi serangan bertubi-tubi bahkan saat penyelamatan sedang berlangsung, dengan penyerang terus mengeksploitasi Payment Processor V2 untuk mengklaim NFT tanpa biaya. Blockaid mengaitkan sekitar $1,7 juta NFT yang dicuri dengan sekitar tiga transaksi, dan sampai pembaruan terakhirnya, menggambarkan serangan ini masih aktif, bukan sudah teratasi.

Jarak antara “diselamatkan” dan “beres” ini adalah pola yang cukup akrab tahun ini, saat sebuah bug di level kontrak lebih cepat bergerak ketimbang tim yang berusaha menambalnya.

Di sisi lain, Magic Eden menegaskan kerentanan ini tidak menyentuh apa pun yang saat ini masih terdaftar di platformnya. Marketplace ini berhenti memakai Payment Processor V2 sejak Oktober 2024 dan menutup total marketplace EVM-nya pada kuartal pertama 2026, sehingga listing yang ada sekarang diselesaikan lewat infrastruktur berbeda. Jendela paparannya memang lebih sempit, tapi tidak nol: NFT yang terdaftar di marketplace EVM Magic Eden antara Februari dan Oktober 2024, saat V2 masih aktif dipakai, masih bisa membawa persetujuan lama yang berbahaya dan tetap berisiko.

Solusi praktisnya sederhana meski masalah yang mendasarinya tidak. Siapa pun yang pernah menyetujui Payment Processor V2 sebagai operator untuk NFT miliknya, baik lewat Magic Eden maupun marketplace lain yang mengandalkan infrastruktur Limit Break, sebaiknya segera mencabut persetujuan itu sekarang, bukan menunggu untuk melihat apakah koleksinya termasuk yang sudah kena. Ini nasihat yang sama seperti setelah investigator di Jepang, AS, dan Jerman menghabiskan berbulan-bulan mengurai bagaimana unit peretasan WaterPlum milik Korea Utara bergerak lewat infrastruktur kripto tanpa terdeteksi. Persetujuan lama yang teronggok tak tersentuh di dalam wallet, seperti yang juga terlihat pada modus wallet drainer berkedok situs bocoran game, semakin menjadi permukaan serangan yang paling perlu diwaspadai.