NachrichtenKryptoMagic Eden warnt: Alte Ethereum-NFT-Listings durch Payment-Processor-Exploit gefährdet

Magic Eden warnt: Alte Ethereum-NFT-Listings durch Payment-Processor-Exploit gefährdet

Autor: Decrypt·

Wichtige Erkenntnisse

  • •Ein Angreifer nutzte einen Fehler in Limit Breaks Payment Processor V2 aus, um 10 Meebits, 50 Otherdeeds, 10 World of Women NFTs und 235 Desperate ApeWives zu stehlen; der Diebstahl blieb über 12 Stunden lang ungemeldet.
  • •Eine von Yuga Labs' Vice President of Blockchain 0xQuit geleitete Whitehat-Aktion rettete 23.155 NFTs im Wert von über 5,7 Millionen US-Dollar; die Eigentümer können die Token nach Widerruf ihrer Genehmigungen zurückfordern.
  • •Payment Processor V2 konnte anders als V3 nicht pausiert werden, sodass nutzerseitige Widerrufe der einzige Weg blieben, die Gefährdung zu schließen; 660 WETH, die durch eine umgekehrte Variante des Exploits gefährdet waren, konnten nicht gerettet werden.
  • •Magic Eden forderte alle auf, die auf seinem EVM-Marktplatz gelistet oder gehandelt hatten, die "approved for all"-Berechtigungen des V2-Vertrags auf Ethereum, Polygon und Base über Revoke.cash zu widerrufen.
  • •Magic Eden übernahm den Limit-Break-Vertrag 2024 zur Abwicklung von Trades, stellte ihn im Oktober desselben Jahres ein und schloss seinen EVM-Marktplatz Anfang 2026, nachdem es die Unterstützung für Ethereum und Bitcoin zugunsten von Solana aufgegeben hatte.
Magic Eden warnt: Alte Ethereum-NFT-Listings durch Payment-Processor-Exploit gefährdet

Magic Eden hat sich möglicherweise von Ethereum verabschiedet, doch die Folgen seiner Multichain-Ära machen noch immer einigen ehemaligen Nutzern zu schaffen.

Der Marktplatz warnte am Freitag, dass NFTs, die zwischen etwa Februar und Oktober 2024 auf dem inzwischen geschlossenen EVM-Marktplatz gelistet waren, durch einen Exploit in Payment Processor V2 gefährdet sein könnten – einem von Limit Break entwickelten und betreuten NFT-Handelsprotokoll. EVM bezeichnet Ethereum und die damit kompatiblen Blockchains. Magic Eden übernahm den Vertrag 2024 zur Abwicklung von Trades, stellte ihn im Oktober desselben Jahres ein und schloss seinen EVM-Marktplatz Anfang 2026 vollständig.

"Es waren keine aktiven Magic-Eden-Listings von diesem Exploit betroffen", teilte das Unternehmen auf X mit.

Das Problem liegt in den fortbestehenden Token-Genehmigungen. Wenn Nutzer NFTs zum Verkauf listen, erteilen sie in der Regel einem Smart Contract die Berechtigung, die Assets zu bewegen – und diese Berechtigung bleibt aktiv, bis sie manuell widerrufen wird. Da diese Berechtigungen aus den eigenen Wallets der Nutzer stammen, hebt die Schließung eines Marktplatzes sie nicht auf – weshalb auch Trades, die vor Magic Edens Rückzug von den EVM-Chains abgewickelt wurden, weiterhin ein Risiko darstellen können. Magic Eden forderte alle, die auf seinem EVM-Marktplatz gelistet oder gehandelt hatten, auf, die "approved for all"-Berechtigungen des V2-Vertrags – eine Sammelautorisierung, einem Vertrag erlaubt, sämtliche NFTs einer Wallet statt jeweils nur einen einzelnen Token zu bewegen – auf Ethereum, Polygon und Base über das Token-Approval-Verwaltungstool Revoke.cash zu widerrufen. Es wies darauf hin, dass ein Widerruf bereits transferierte Token nicht zurückbringt.

Whitehat-Aktion rettet 23.155 NFTs

Yuga Labs' Vice President of Blockchain 0xQuit beschrieb den Vorfall in einem Beitrag auf X und berichtete, dass ein Angreifer den Fehler ausnutzte, um 10 Meebits, 50 Otherdeeds, 10 World of Women NFTs und 235 Desperate ApeWives zu stehlen. Meebits und Otherdeeds sind beide Sammlungen aus dem Yuga-Labs-Portfolio.

"At 9AM EST today somebody abused a bug in Payment Processor V2 to steal 10 Meebits, 50 Otherdeeds, 10 WoW, and 235 Desperate Apewives. It wasn't until over 12 hours later that somebody reported it to me, and upon digging in I realized that a great many NFTs were subject to the…" pic.twitter.com/Vue8TUyMD2

— Quit (@0xQuit) September 25, 2026

Da der Diebstahl mehr als 12 Stunden lang ungemeldet blieb, habe 0xQuit die umfassendere Gefährdung laut eigenen Angaben erst bei genaueren Nachforschungen entdeckt.

Limit Break pausierte Payment Processor V3, das denselben Fehler enthielt, V2 konnte jedoch nicht pausiert werden – womit es keinen Abschalter auf Protokollebene gab und nutzerseitige Widerrufe der einzige Weg blieben, die Gefährdung zu schließen. Das erzwang eine Whitehat-Rettung – eine Aktion, bei der wohlgesinnte Hacker gefährdete Assets in Sicherheit bringen, bevor Angreifer sie erreichen.

"All in all, we rescued 23,155 NFTs worth north of $5.7M USD", schrieb 0xQuit. Die Eigentümer können die geretteten Token nach dem Widerruf ihrer Genehmigungen zurückfordern, so 0xQuit.

Nicht alles ließ sich jedoch bergen. 660 Wrapped Ethereum (WETH) – eine tokenisierte Form von ETH, die im NFT-Handel üblich ist –, die durch eine umgekehrte Variante des Exploits gefährdet waren, konnten nicht rechtzeitig gerettet werden.

Magic Edens Rückzug von Ethereum und Bitcoin

Magic Eden stellte im Februar die Unterstützung für Ethereum und Bitcoin ein, um sich auf Solana und sein Crypto-Casino Dicey zu konzentrieren, wie das Unternehmen damals ankündigte. Später wurde auch seine Multichain-Walletestellt.

Der Vorfall trifft Krypto-Nutzer zu einem ungünstigen Zeitpunkt. Erst am Vortag stahlen unbekannte Hacker Ethereum und andere Krypto-Assets im Wert von mehr als 380 Millionen US-Dollar von der Börse Bitget – der bislang größten Krypto-Hacks des Jahres, wie Decrypt berichtete.