NotizieCryptoMagic Eden avvisa: i vecchi listing NFT su Ethereum esposti all'exploit di Payment Processor di Limit Break

Magic Eden avvisa: i vecchi listing NFT su Ethereum esposti all'exploit di Payment Processor di Limit Break

Autore: Decrypt·

Punti chiave

  • •Un attaccante ha sfruttato un bug di Payment Processor V2 di Limit Break per rubare 10 Meebits, 50 Otherdeeds, 10 NFT World of Women e 235 Desperate ApeWives, con il furto rimasto non segnalato per oltre 12 ore.
  • •Un'operazione whitehat guidata dal Vice Presidente Blockchain di Yuga Labs, 0xQuit, ha salvato 23.155 NFT per oltre 5,7 milioni di dollari, e i proprietari potranno recuperare i token dopo aver revocato le loro approvazioni.
  • •Payment Processor V2, a differenza del V3, non poteva essere messo in pausa, lasciando le revoche lato utente come unico modo per chiudere l'esposizione, e 660 WETH esposti a una versione inversa dell'exploit non sono stati salvati.
  • •Magic Eden ha invitato chiunque abbia messo in vendita o scambiato NFT sul suo marketplace EVM a revocare i permessi "approved for all" del contratto V2 su Ethereum, Polygon e Base tramite Revoke.cash.
  • •Magic Eden ha adottato il contratto di Limit Break per regolere gli scambi nel 2024, ha smesso di usarlo a ottobre di quell'anno e ha chiuso il suo marketplace EVM all'inizio del 2026, dopo aver abbandonato il supporto a Ethereum e Bitcoin per concentrarsi su Solana.
Magic Eden avvisa: i vecchi listing NFT su Ethereum esposti all'exploit di Payment Processor di Limit Break

Magic Eden potrebbe essersi mossa oltre Ethereum, ma le conseguenze della sua epoca multichain si fanno ancora sentire ad alcuni dei suoi ex utenti.

Il marketplace ha avvertito venerdì che gli NFT messi in vendita sul suo ormai chiuso marketplace EVM tra circa febbraio e ottobre 2024 potrebbero essere esposti a un exploit di Payment Processor V2, un protocollo di trading NFT sviluppato e mantenuto da Limit Break. Con EVM si intende Ethereum e le blockchain compatibili con esso. Magic Eden ha adottato il contratto di Limit Break per regolere gli scambi nel 2024, ha smesso di usarlo a ottobre di quell'anno e ha chiuso completamente il suo marketplace EVM all'inizio del 2026.

"Nessun listing attivo di Magic Eden è stato impattato da questo exploit", ha dichiarato l'azienda su X.

Il problema risiede nelle approvazioni residue dei token. Quando gli utenti mettono in vendita gli NFT, in genere concedono a uno smart contract il permesso di spostare gli asset, e tale permesso resta attivo finché non viene revocato manualmente. Poiché tali permessi sono concessi dai wallet stessi degli utenti, la chiusura di un marketplace non li annulla — ed è per questo che gli scambi regolati prima dell'uscita di Magic Eden dalle catene EVM possono ancora rappresentare un rischio. Magic Eden ha invitato chiunque abbia messo in vendita o scambiato NFT sul suo marketplace EVM a revocare i permessi "approved for all" del contratto V2 — un'autorizzazione generalizzata che consente a un contratto di spostare qualsiasi NFT di un wallet anziché un singolo token alla volta — su Ethereum, Polygon e Base utilizzando lo strumento di gestione delle approvazioni dei token Revoke.cash. Ha precisato che la revoca non restituirà i token già trasferiti.

Operazione whitehat salva 23.155 NFT

Il Vice Presidente Blockchain di Yuga Labs, 0xQuit, ha descritto l'incidente in un post su X, riferendo che un attaccante ha sfruttato bug per rubare 10 Meebits, 50 Otherdeeds, 10 NFT World of Women e 235 Desperate ApeWives. Meebits e Otherdeeds sono entrambe collezioni sotto l'egida di Yuga Labs.

"At 9AM EST today somebody abused a bug in Payment Processor V2 to steal 10 Meebits, 50 Otherdeeds, 10 WoW, and 235 Desperate Apewives. It wasn't until over 12 hours later that somebody reported it to me, and upon digging in I realized that a great many NFTs were subject to the…" pic.twitter.com/Vue8TUyMD2

— Quit (@0xQuit) September 25, 2026

Poiché il furto non è stato segnalato per oltre 12 ore, 0xQuit ha dichiarato di aver scoperto l'esposizione più ampia solo dopo aver approfondito l'incidente.

Limit Break ha messo in pausa Payment Processor V3, che conteneva lo stesso difetto, ma V2 non poteva essere messo in pausa — senza un'interruzione a livello di protocollo, le revoche lato utente erano l'unico modo per chiudere l'esposizione. Ciò ha reso necessario un salvataggio whitehat — un'operazione in cui hacker benevoli mettono in sicurezza gli asset vulnerabili prima che possano farlo gli attaccanti.

"All in all, we rescued 23,155 NFTs worth north of $5.7M USD", ha scritto 0xQuit. I proprietari potranno recuperare i token salvati dopo aver revocato le loro approvazioni, secondo 0xQuit.

Non tutto però è stato recuperato. 660 wrapped Ethereum (WETH), una forma tokenizzata di ETH comunemente usata nel trading di NFT, esposta a una versione inversa dell'exploit, non è stata salvata in tempo.

La ritirata di Magic Eden da Ethereum e Bitcoin

Magic Eden ha abbandonato il supporto a Ethereum e Bitcoin a febbraio per concentrarsi su Solana e sul suo casinò crypto, Dicey, come l'azienda annunciò all'epoca. Successivamente ha gradualmente dismesso il suo wallet multichain.

L'episodio arriva in un momento difficile per gli utenti crypto. Solo un giorno prima, hacker sconosciuti hanno rubato oltre 380 milioni di dollari in Ethereum e altri asset crypto dall'exchange Bitget, nel quello che è ora il più grande attacco informatico crypto dell'anno, come riportato da Decrypt.