ActualitésCryptoMagic Eden alerte : les anciennes annonces NFT Ethereum exposées à un exploit du Payment Processor de Limit Break

Magic Eden alerte : les anciennes annonces NFT Ethereum exposées à un exploit du Payment Processor de Limit Break

Auteur: Decrypt·

Points clés

  • •Un attaquant a exploité une faille du Payment Processor V2 de Limit Break pour voler 10 Meebits, 50 Otherdeeds, 10 NFT World of Women et 235 Desperate ApeWives, le vol n'ayant été signalé que plus de 12 heures après les faits.
  • •Une opération whitehat menée par le Vice-President of Blockchain de Yuga Labs, 0xQuit, a permis de sauver 23 155 NFT d'une valeur de plus de 5,7 millions de dollars, et les propriétaires pourront récupérer les tokens après avoir révoqué leurs approbations.
  • •Payment Processor V2 n'a pas pu être mis en pause contrairement à V3, laissant les révocations côté utilisateurs comme seul moyen de combler l'exposition, et 660 WETH exposés à une version inversée de l'exploit n'ont pas pu être sauvés.
  • •Magic Eden a exhorté toute personne ayant listé ou échangé sur sa place de marché EVM à révoquer les autorisations « approved for all » du contrat V2 sur Ethereum, Polygon et Base via Revoke.cash.
  • •Magic Eden avait adopté le contrat de Limit Break pour régler les transactions en 2024, avait cessé de l'utiliser en octobre de la même année, et avait fermé sa place de marché EVM début 2026 après avoir abandonné la prise en charge d'Ethereum et de Bitcoin pour se concentrer sur Solana.
Magic Eden alerte : les anciennes annonces NFT Ethereum exposées à un exploit du Payment Processor de Limit Break

Magic Eden a peut-être tourné la page d'Ethereum, mais les séquelles de son ère multichaîne se font encore sentir auprès de certains de ses anciens utilisateurs.

La place de marché a averti vendredi que les NFT listés sur sa place de marché EVM aujourd'hui fermée entre environ février et octobre 2024 pourraient être exposés à un exploit de Payment Processor V2, un protocole de trading de NFT développé et maintenu par Limit Break. EVM désigne Ethereum et les blockchains qui lui sont compatibles. Magic Eden avait adopté le contrat de Limit Break pour régler les transactions en 2024, avait cessé de l'utiliser en octobre de la même année, et avait entièrement fermé sa place de marché EVM début 2026.

"Aucune annonce active de Magic Eden n'a été impactée par cet exploit", a déclaré la société sur X.

Le problème réside dans les approbations de tokens résiduelles. Lorsque les utilisateurs listent des NFT à la vente, ils accordent généralement à un smart contract l'autorisation de déplacer les actifs, et cette autorisation reste active jusqu'à sa révocation manuelle. Comme ces autorisations sont accordées depuis les portefeuilles des utilisateurs eux-mêmes, la fermeture d'une place de marché ne les annule pas — c'est pourquoi les transactions réglées avant le retrait de Magic Eden des chaînes EVM peuvent encore présenter un risque. Magic Eden a exhorté toute personne ayant listé ou échangé sur sa place de marché EVM à révoquer les autorisations « approved for all » du contrat V2 — une autorisation globale permettant à un contrat de déplacer n'importe quel NFT d'un portefeuille plutôt qu'un seul token à la fois — sur Ethereum, Polygon et Base à l'aide de l'outil de gestion des approbations de tokens Revoke.cash. La société a précisé que la révocation ne permettra pas de récupérer les tokens déjà déplacés.

Une opération whitehat sauve 23 155 NFT

Le Vice-President of Blockchain de Yuga Labs, 0xQuit, a détaillé l'incident dans une publication sur X, rapportant qu'un attaquant a exploité la faille pour voler 10 Meebits, 50 Otherdeeds, 10 NFT World of Women et 235 Desperate ApeWives. Meebits et Otherdeeds sont toutes deux des collections de l'écosystème Yuga Labs.

"At 9AM EST today somebody abused a bug in Payment Processor V2 to steal 10 Meebits, 50 Otherde, 10 WoW, and 235 Desperate Apewives. It wasn't until over 12 hours later that somebody reported it to me, and upon digging in I realized that a great many NFTs were subject to the…" pic.twitter.com/Vue8TUyMD2

— Quit (@0xQuit) September 25, 2026

Le vol n'ayant été signalé que plus de 12 heures après les faits, 0xQuit a déclaré n'avoir découvert l'ampleur de l'exposition qu'en examinant l'incident en profondeur.

Limit Break a mis en pause Payment Processor V3, qui contenait la même faille, mais V2 n'a pas pu être mis en pause — laissant aucun interrupteur au niveau du protocole et faisant des révocations côté utilisateurs le seul moyen de combler l'exposition. Cela a rendu nécessaire un sauvetage whitehat — une opération au cours de laquelle des hackers bienveillants déplacent les actifs vulnérables vers un endroit sûr avant que les attaquants ne puissent y accéder.

"All in all, we rescued 23,155 NFTs worth north of $5.7M USD", a écrit 0xQuit. Les propriétaires pourront récupérer les tokens sauvés après avoir révoqué leurs approbations, selon 0xQuit.

Cependant, tout n'a pas pu être récupéré. 660 wrapped Ethereum (WETH), une forme tokenisée d'ETH couramment utilisée dans le trading de NFT, exposés à une version inversée de l'exploit, n'ont pas été sauvés à temps.

Le retrait de Magic Eden d'Ethereum et de Bitcoin

Magic Eden a abandonné la prise en charge d'Ethereum et de Bitcoin en février pour se concentrer sur Solana et son casino crypto, Dicey, comme la société l'avait annoncé à l'époque. Elle a ensuite fermé son portefeuille multichaîne.

Cet épisode survient à un moment difficile pour les utilisateurs de crypto. À peine un jour plus tôt, des hackers inconnus ont volé plus de 380 millions de dollars en Ethereum et autres actifs crypto à l'exchange Bitget, ce qui constitue désormais le plus grand piratage crypto de l'année, comme l'a rapporté Decrypt.