Magic Eden advierte que antiguos listados de NFT en Ethereum están expuestos a un exploit en Payment Processor - Decrypt
Puntos clave
- •Un atacante aprovechó un bug en Payment Processor V2 de Limit Break para robar 10 Meebits, 50 Otherdeeds, 10 NFTs de World of Women y 235 Desperate ApeWives, y el robo no fue reportado durante más de 12 horas.
- •Una operación whitehat liderada por el Vicepresidente de Blockchain de Yuga Labs, 0xQuit, rescató 23,155 NFTs por más de 5.7 millones de dólares, y los propietarios podrán reclamar los tokens tras revocar sus aprobaciones.
- •A diferencia de V3, Payment Processor V2 no pudo ser pausado, dejando las revocaciones del lado del usuario como única forma de cerrar la exposición, y 660 WETH expuestos a una versión inversa del exploit no pudieron ser rescatados.
- •Magic Eden instó a quienes listaron o operaron en su mercado EVM a revocar los permisos 'approved for all' del contrato V2 en Ethereum, Polygon y Base usando Revoke.cash.
- •Magic Eden adoptó el contrato de Limit Break para liquidar operaciones en 2024, dejó de usarlo en octubre de ese año y cerró su mercado EVM a comienzos de 2026, tras eliminar el soporte de Ethereum y Bitcoin para enfocarse en Solana.

Magic Eden pudo haber dejado atrás Ethereum, pero las consecuencias de su era multichain aún se sienten entre algunos de sus antiguos usuarios.
El marketplace advirtió el viernes que los NFT listados en su mercado EVM, ahora cerrado, entre aproximadamente febrero y octubre de 2024 podrían estar expuestos a un exploit en Payment Processor V2, un protocolo de trading de NFT creado y mantenido por Limit Break. EVM se refiere a Ethereum y las blockchains compatibles con este. Magic Eden adoptó el contrato de Limit Break para liquidar operaciones en 2024, dejó de usarlo en octubre de ese año y cerró por completo su mercado EVM a comienzos de 2026.
"Ningún listado activo de Magic Eden fue afectado por este exploit", declaró la empresa en X.
El problema radica en las aprobaciones de tokens que permanecen vigentes. Cuando los usuarios listan NFTs para la venta, por lo general otorgan a un smart contract permiso para mover los activos, y ese permiso sigue activo hasta que se revoca manualmente. Como esos permisos se otorgan desde las propias billeteras de los usuarios, cerrar un marketplace no los cancela, razón por la cual las operaciones liquidadas antes de que Magic Eden saliera de las cadenas EVM todavía pueden representar un riesgo. Magic Eden instó a cualquier persona que haya listado o operado en su mercado EVM a revocar los permisos "approved for all" del contrato V2 —una autorización general que permite a un contrato mover cualquier NFT de una billetera en lugar de un solo token a la vez— en Ethereum, Polygon y Base usando la herramienta de gestión de aprobaciones Revoke.cash. Advertió que revocar no devolverá los tokens que ya fueron movidos.
Operación whitehat rescata 23,155 NFTs
El Vicepresidente de Blockchain de Yuga Labs, 0xQuit, detalló el incidente en una publicación en X, informando que un atacante aprovechó el bug para robar 10 Meebits, 50 Otherdeeds, 10 NFTs de World of Women y 235 Desperate ApeWives. Tanto Meebits como Otherdeeds son colecciones bajo el paraguas de Yuga Labs.
"At 9AM EST today somebody abused a bug in Payment Processor V2 to steal 10 Meebits, 50 Otherdeeds, 10 WoW, and 235 Desperate Apewives. It wasn't until over 12 hours later that somebody reported it to me, and upon digging in I realized that a great many NFTs were subject to the…" pic.twitter.com/Vue8TUyMD2
Debido a que el robo no fue reportado durante más de 12 horas, 0xQuit dijo que solo descubrió la exposición más amplia al investigar el incidente.
Limit Break pausó Payment Processor V3, que contenía la misma falla, pero V2 no pudo ser pausado, sin dejar un interruptor a nivel de protocolo y convirtiendo las revocaciones del lado del usuario en la única forma de cerrar la exposición. Eso obligó a un rescate whitehat, una operación en la que hackers amistades mueven los activos vulnerables a un lugar seguro antes de que los atacantes puedan alcanzarlos.
"En total, rescatamos 23,155 NFTs por un valor superior a los 5.7 millones de dólares", escribió 0xQuit. Los propietarios podrán reclamar los tokens rescatados después de revocar sus aprobaciones, según 0xQuit.
Sin embargo, no todo pudo recuperarse. 660 wrapped Ethereum (WETH), una forma tokenizada de ETH comúnmente usada en el trading de NFTs, expuesta a una versión inversa del exploit, no pudo ser rescatada a tiempo.
El retreat de Magic Eden de Ethereum y Bitcoin
Magic Eden eliminó el soporte de Ethereum y Bitcoin en febrero para enfocarse en Solana y su casino cripto, Dicey, como la empresa anunció en su momento. Posteriormente cerró su billetera multichain.
El episodio llega en un momento difícil para los usuarios cripto. Tan solo un día antes, hackers desconocidos robaron más de 380 millones de dólares en Ethereum y otros activos cripto del exchange Bitget, en lo que ahora es el mayor hackeo cripto del año, según reportó Decrypt.