Yuga Labs sichert 68 NFTs inklusive CryptoPunks durch White-Hat-Rettung nach Flooring-Protocol-Bug zurück
Wichtige Erkenntnisse
- •Yuga Labs sicherte am 8. Juni 68 NFTs im Wert von über 500.000 US-Dollar durch eine defensive White-Hat-Intervention aus dem Flooring Protocol zurück.
- •Die Schwachstelle in der Accounting-Logik des Flooring Protocols ermöglichte das Minten nahezu unbegrenzter fpTokens, wodurch Angreifer Liquiditätspools mit minimalem Kapital leeren konnten.
- •Yuga Labs setzte einen Smart Contract ein, der die Mechanik des Exploits replizierte, um gefährdete NFTs zu extrahieren, bevor böswillige Akteure sie beanspruchen konnten.
- •Zu den wiedererlangten Vermögenswerten gehörten zwei CryptoPunks, 29 Bored Ape Yacht Club NFTs und vier Mutant Ape Yacht Club NFTs sowie NFTs aus weiteren Sammlungen.
- •Yuga Labs erklärte, dass alle wiedererlangten NFTs an ihre rechtmäßigen Eigentümer zurückgegeben werden, sobald Flooring Protocol die zugrunde liegende Schwachstelle behoben hat.

Yuga Labs führte am 8. Juni eine White-Hat-Rettungsoperation durch und sicherte 68 NFTs im Wert von über 500.000 US-Dollar aus dem Flooring Protocol zurück, nachdem ein Smart-Contract-Accounting-Bug die Liquiditätspools der Plattform für eine Ausbeutung anfällig gemacht hatte. Zu den zurückerhaltenen Vermögenswerten gehörten zwei CryptoPunks, 29 Bored Ape Yacht Club NFTs und vier Mutant Ape Yacht Club NFTs sowie weitere NFTs aus anderen Sammlungen, die in die Fraktionalisierungspools des Protokolls eingezahlt worden waren.
Die Schwachstelle
Flooring Protocol, eine Plattform, die die Fraktionalisierung von NFTs ermöglicht – also die Aufteilung hochwertiger NFTs in fungible, handelbare Anteile, sodass Nutzer ohne vollständigen Kauf Exposition gegenüber Blue-Chip-Vermögenswerten erlangen können – wies einen Fehler in der Accounting- und Eigentumsverifizierungslogik auf. Ein Angreifer stellte fest, dass der Bug das Minten nahezu unbegrenzter fpToken-Guthaben erlaubte – dem internen Token des Protokolls, der den fraktionalen NFT-Besitz repräsentiert.
Der Exploit ermöglichte es, mit minimalen WETH-Beträgen systematisch Liquiditätspools zu leeren. Dies führte zu einer schrittweisen Extraktion, die das Protokoll letztlich seiner wertvollsten Vermögenswerte hätte berauben können. Der Architekt des Flooring Protocols, bekannt unter dem Namen 0xFreeLunch, übernahm die Verantwortung für die Schwachstelle.
Ablauf der Rettungsaktion
Yuga Labs griff ein, bevor sich der Angriff weiter ausweiten konnte. Das Unternehmen setzte einen defensiven Smart Contract ein, der im Wesentlichen die Mechanik des Exploits replizierte – er nutzte dieselbe fehlerhafte Accounting-Logik, um fpTokens zu minten und hochwertige NFTs aus den exponierten Pools zu extrahieren, bevor böswillige Akteure sie beanspruchen konnten. Dieser Ansatz entspricht etablierten White-Hat-Praktiken im DeFi-Bereich, bei denen Sicherheitsforscher und Protokoll-Teams in einem Wettlauf mit Angreifern dieselbe Schwachstelle defensiv nutzen, um gefährdete Vermögenswerte in Sicherheit zu bringen.
Die Operation sicherte 68 NFTs über mehrere Sammlungen hinweg. Die CryptoPunks, Bored Ape Yacht Club und Mutant Ape Yacht Club Vermögenswerte stellten das wertvollste Segment der Rettungsaktion dar.
Alle wiedererlangten NFTs befinden sich in der Obhut von Yuga Labs. Das Unternehmen hat mitgeteilt, dass die Vermögenswerte an ihre rechtmäßigen Eigentümer zurückgegeben werden, sobald Flooring Protocol die zugrunde liegende Schwachstelle behoben hat.
Weiterreichende Implikationen
Der Vorfall beim Flooring Protocol unterstreicht die anhaltenden Bedenken hinsichtlich der Reife der auf NFTs ausgerichteten DeFi-Infrastruktur. Accounting-Bugs – insbesondere Fehler in der Art und Weise, wie Protokolle Token-Eigentum und Minting-Befugnisse verfolgen – zählen zu den grundlegendsten Kategorien von Smart-Contract-Schwachstellen und waren in den vergangenen Jahren für mehrere bedeutende DeFi-Exploits verantwortlich. Umfassende Audits vor der Bereitstellung sind speziell darauf ausgelegt, solche Probleme zu identifizieren. Dennoch stellt die Komplexität der Kombinierbarkeit von NFT-Eigentumslogik und fungiblem Token-Minting weiterhin Angriffsflächen dar, die erst erkennbar werden können, wenn Protokolle live sind und echte Werte halten.
Die schnelle Reaktion von Yuga Labs spiegelt das direkte finanzielle und Reputation Interesse des Unternehmens am Schutz von CryptoPunks- und Bored Ape Yacht Club-Inhabern wider. Yuga Labs hatte das geistige Eigentum an CryptoPunks im Jahr 2022 von Larva Labs erworben.