研究人员:EIP-721 标准内「setApprovalForAll」函数权限过大,可授权任何人控制 NFT Foresight News 消息,据 TheRegister 报道,在周杰伦 NFT 被盗之后,研究人员 Roman Zaikin、Dikla Barda 和 Oded Vanunu 调查 NFT 常用的 EIP-721 标准时发现欺诈者可引诱用户点击恶意 NFT 链接,然后通过该标准内的「setApprovalForAll」函数控制受害者账户,该函数可以授权任何人控制 NFT,其设计初衷是为了让 Rarible 和 OpenSea 等第三方能够代表用户控制 NFT。一旦该函数完成授权,攻击者就可以通过使用合约上的 transferFrom 函数将受害者名下的所有 NFT 转移到自己的账户。