
NFT Verleihprotokoll Gondi kündigte am 9. März an, aktiv Maßnahmen zur Entschädigung der Nutzer zu ergreifen, die durch eine Schwachstelle im Smart Contract Verluste erlitten haben. Laut Sicherheitsfirma Blockaid wurden durch die Schwachstelle etwa 78 NFTs von mehreren Opfern gestohlen, mit einem geschätzten Verlust von rund 230.000 US-Dollar. Gondi erklärte, dass alle Funktionen der Plattform außer der neuen Version des „Sell & Repay“-Vertrags wiederhergestellt wurden.
Analyse der Schwachstellen: Das Kernproblem im Sell & Repay-Vertrag
„Sell & Repay“ ist eine der Kernfunktionen des Gondi NFT Verleihprotokolls, die es Kreditnehmern ermöglicht, in einer einzigen Transaktion NFTs, die als Sicherheit hinterlegt sind, zu verkaufen und den Kredit automatisch zurückzuzahlen. Die neueste Version des Vertrags, die am 20. Februar bereitgestellt wurde, enthält eine fehlerhafte Logik im „Purchase Bundler“-Feature, das es nicht korrekt prüft, ob der Anrufer des Vertrags der rechtmäßige Eigentümer oder autorisierte Kreditnehmer des NFTs ist. Dadurch konnten Angreifer die Eigentumsprüfung umgehen und Transaktionen auslösen, ohne die NFTs zu besitzen.
NFT-Sammler tinoch schätzt, dass ein potenzielles Opfer Verluste von etwa 55 ETH erlitten hat, was bei den damaligen Marktpreisen ungefähr 108.000 US-Dollar entspricht. Gondi betonte, dass die Auswirkungen der Schwachstelle begrenzt seien und NFTs, die sich in aktiven Verleihprozessen befinden, zu keinem Zeitpunkt betroffen waren.
Liste der gestohlenen NFTs: Betroffene bekannte Serien
Laut Etherscan wurden insgesamt 78 NFTs auf mehrere bekannte Serien übertragen:
- Art Blocks Tokens: 44, größter Anteil der gestohlenen NFTs
- Doodles: 10
- Beeple „Spring Collection“: 2
- Weitere: Mehrere wertvolle NFT-Marken und einzigartige 1/1 Kunstwerke
Nach dem Vorfall hat Gondi die „Sell & Repay“-Funktion sofort deaktiviert und unabhängige Sicherheitsprüfer sowie Blockaid zur umfassenden Überprüfung des gesamten Protokolls eingeladen. Gondi erklärte, dass alle anderen Plattformaktivitäten – einschließlich Rückzahlungen, Neuverhandlungen, Refinanzierungen, Vergabe neuer Kredite sowie NFT-Verkäufe und -Handel – sicher wieder aufgenommen werden können.
Gondis Entschädigungsmaßnahmen: Ein dreistufiger Ansatz
Die Entschädigung erfolgt in drei parallelen Maßnahmen:
- Kontaktaufnahme mit den betroffenen Nutzern: Gondi hat alle Nutzer, die mit dem Schwachstellenvertrag interagiert haben, aktiv kontaktiert, um den Umfang der Verluste zu klären und direkte Kommunikationswege zu eröffnen.
- Wiederbeschaffung und Rückgabe der gestohlenen NFTs: Gondi hat einige gestohlene NFTs verfolgt, die uninformiert von Käufern weiterverkauft wurden, und konnte diese Käufer erfolgreich überzeugen, die NFTs an die ursprünglichen Eigentümer zurückzugeben.
- Rückkauf ähnlicher Gegenstände durch das Protokoll: Für NFTs, die nicht direkt zurückgeholt werden können, nutzt Gondi Protokollgebühren, um „ähnliche Objekte“ aus 1/1-Serien zu kaufen und die betroffenen Nutzer zu entschädigen. Gondi erklärte: „Obwohl es sich nicht um exakt gleiche Gegenstände handelt, glauben wir, dass dies eine faire und sinnvolle Lösung ist, und wir koordinieren direkt mit jedem Eigentümer.“ Für Opfer, die ein einzigartiges 1/1 NFT verloren haben, führt Gondi aktive Verhandlungen, um individuelle Entschädigungslösungen zu finden.
Häufig gestellte Fragen
Was ist Gondi und wie kam es zu dieser Schwachstelle?
Gondi ist ein dezentraler, nicht verwahrter NFT-Liquiditätsmarkt und Verleihprotokoll, das Nutzern ermöglicht, NFTs als Sicherheiten zu hinterlegen, Assets zu verleihen oder Refinanzierungen durchzuführen. Die Schwachstelle entstand durch einen Fehler im neuen „Sell & Repay“-Vertrag, der am 20. Februar veröffentlicht wurde. Das „Purchase Bundler“-Feature prüfte nicht korrekt, ob der Anrufer legitim war, wodurch Angreifer Transaktionen ohne NFT-Besitz auslösen konnten.
Welche NFTs wurden bei diesem Vorfall gestohlen?
Insgesamt wurden 78 NFTs durch etwa 40 Transaktionen auf die Angreiferadresse übertragen, darunter 44 Art Blocks Tokens, 10 Doodles, 2 Beeple „Spring Collection“-NFTs sowie weitere bekannte Marken. Einige dieser NFTs sind einzigartige 1/1 Kunstwerke. Der geschätzte Gesamtschaden beträgt etwa 230.000 US-Dollar.
Ist die Gondi-Plattform derzeit wieder sicher nutzbar?
Gondi gab bekannt, dass nach Abschluss der Sicherheitsüberprüfungen durch Blockaid und unabhängige Prüfer alle Plattformaktivitäten außer der deaktivierten „Sell & Repay“-Funktion wieder sicher durchgeführt werden können, inklusive Rückzahlungen, Neuverhandlungen, Refinanzierungen, Kreditvergabe sowie NFT-Handel.
Disclaimer: The information on this page may come from third parties and does not represent the views or opinions of Gate. The content displayed on this page is for reference only and does not constitute any financial, investment, or legal advice. Gate does not guarantee the accuracy or completeness of the information and shall not be liable for any losses arising from the use of this information. Virtual asset investments carry high risks and are subject to significant price volatility. You may lose all of your invested principal. Please fully understand the relevant risks and make prudent decisions based on your own financial situation and risk tolerance. For details, please refer to
Disclaimer.
Verwandte Artikel
Justin Sun kündigt den TRON-PQ-Wechsel an und kritisiert Bitcoin und Ethereum
Justin Sun hat den TRON-PQ-Upgrade-Plan vorgestellt und ihn als die erste große Blockchain positioniert, die quantenresistente Technologie übernimmt, während er Bitcoin und Ethereum wegen ihres langsameren Fortschritts bei der Bewältigung quantenbedrohender Risiken kritisiert.
Blockzeit51M her
Sweat Economy sichert Bewegung-Verifizierungs-Patent in Nigeria und beantragt europäische Patente
Sweat Economy hat in Nigeria ein Patent für sein Bewegung-Verifizierungssystem erhalten und verbessert damit sein M2E-Ökosystem auf NEAR Protocol. Das Unternehmen validiert die Nutzeraktivität über seine Sweatcoin-App und ermöglicht es Nutzern, $SWEAT Tokens zu verdienen. Diese Freigabe stärkt das Vertrauen in seine Technologie und unterstützt weitere Patentanträge in Europa.
GateNews2Std her
Lidos LDO-Token schießt bei monatlicher Rally um 30% nach oben, da der DAO $20M Buyback-Programm genehmigt
Das Governance-Token LDO von Lido hat in 30 Tagen 30% zugelegt, angetrieben durch ein $20 millionen-Rückkaufprogramm, während große DeFi-Wettbewerber zurückgingen. Trotz der Rally bleibt LDO 94% unter seinem Allzeithoch.
GateNews3Std her
Sky bringt USDS und sUSDS nativ auf Avalanche über die Skylink-Brücke
Sky, das DeFi-Protokoll (dezentrale Finanzen), das früher als MakerDAO bekannt war, hat seine Stablecoin USDS und die yield-bietende Version sUSDS über Skylink auf Avalanche eingeführt, über eine einzigartige Crosschain-Brücke. Die Brücke startete mit einem täglichen Übertragungslimit von 5 Millionen, das bis zum 27. April voraussichtlich steigen soll.
GateNews4Std her
World Liberty Financial schlägt umgestaffelte Vestings für 62,28B WLFI-Token vor, mit bis zu 4,52B Burn
World Liberty Financial hat eine Governance-Umstrukturierung vorgeschlagen, die 62,28 Milliarden WLFI-Token betrifft, einschließlich eines potenziellen Burns von bis zu 4,52 Milliarden Token für berechtigte Inhaber. Der Plan zielt darauf ab, die Governance-Teilnahme über zwei Jahre auszurichten, während Bedenken hinsichtlich Token-Freigaben und Governance-Transparenz bestehen.
GateNews5Std her
Südkorea startet Pilot für Blockchain-Einzahlungs-Token für Regierungszahlungen ab dem 4. Quartal 2026
Das südkoreanische Ministerium für Wirtschaft und Finanzen hat ein Pilotprojekt für blockchainbasierte Einzahlungs-Tokens genehmigt, um traditionelle Regierungs-Kaufkarten zu ersetzen. Ziel ist es, Missbrauch von Geldern zu verhindern und Kosten zu senken. Die Initiative passt zur Digitalwährungs-Strategie des Landes.
GateNews7Std her