ニュース暗号資産Magic Eden、旧イーサリアムNFT出品がLimit BreakのPayment Processor脆弱性にさらされていると警告

Magic Eden、旧イーサリアムNFT出品がLimit BreakのPayment Processor脆弱性にさらされていると警告

著者: Decrypt·

重要ポイント

  • •攻撃者がLimit BreakのPayment Processor V2のバグを悪用し、Meebits 10個、Otherdeeds 50個、World of Women NFT 10個、Desperate ApeWives 235個を窃取。窃取は12時間以上報告されなかった。
  • •Yuga Labsのブロックチェーン担当バイスプレジデント0xQuitが主導するホワイトハット作戦により、570万ドル超相当の23,155個のNFTが救出され、所有者は承認を取り消した後にトークンを取り戻すことができる。
  • •Payment Processor V2はV3と異なり一時停止できず、ユーザー側での承認取り消しが唯一の対策となり、逆バージョンの脆弱性にさらされていた660 WETHは救出できなかった。
  • •Magic Edenは、EVMマーケットプレイスで出品や取引を行ったすべての人に対し、Revoke.cashを使用してEthereum、Polygon、Base上でV2コントラクトの「approved for all」権限を取り消すよう呼びかけた。
  • •Magic Edenは2024年にLimit Breakコントラクトを採用して取引を決済し、同年10月に利用を停止、イーサリアムとビットコインのサポートを終了してSolanaに注力した後、2026年初頭にEVMマーケットプレイスを閉鎖した。
Magic Eden、旧イーサリアムNFT出品がLimit BreakのPayment Processor脆弱性にさらされていると警告

Magic Edenはイーサリアムから手を引いたものの、マルチチェーン時代の余波は、かつてのユーザーの一部に今なお及んでいる。

同マーケットプレイスは金曜日、2024年2月頃から10月頃にかけて、現在は閉鎖されたEVMマーケットプレイスに出品されたNFTが、Limit Breakが構築・運用するNFT取引プロトコルPayment Processor V2の脆弱性による被害にさらされる可能性があると警告した。EVMとは、イーサリアムおよび互換性のあるブロックチェーンを指す。Magic Edenは2024年にLimit Breakのコントラクトを採用して取引を決済し、同年10月に利用を停止、2026年初頭にEVMマーケットプレイスを完全に閉鎖した。

「稼働中のMagic Edenの出品がこの脆弱性による影響を受けたことはない」と同社はXで述べた。

問題は、残存するトークン承認にある。ユーザーがNFTを出品する際、通常はスマートコントラクトに資産を移動する権限を付与するが、その権限は手動で取り消されるまで有効なままとなる。これらの権限はユーザー自身のウォレットから付与されるため、マーケットプレイスを閉鎖しても権限は解除されない。そのため、Magic EdenがEVMチェーンから撤退する前に決済された取引が今なおリスクとなり得る。Magic Edenは、EVMマーケットプレイスで出品や取引を行ったすべての人に対し、トークン承認管理ツールRevoke.cashを使用して、Ethereum、Polygon、Base上でV2コントラクトの「approved for all」権限(単一トークン単位ではなくウォレット内のあらゆるNFTを移できる包括的な承認)を取り消すよう呼びかけた。また、取り消してもすでに移動したトークンは戻らないと注意を促した。

ホワイトハット作戦で23,155個のNFTを救出

Yuga Labsのブロックチェーン担当バイスプレジデントである0xQuitは、Xへの投稿でこのインシデントを説明し、攻撃者がこのバグを悪用してMeebits 10個、Otherdeeds 50個、World of Women NFT 10個、Desperate ApeWives 235個を窃取したと報告した。MeebitsとOtherdeedsはいずれもYuga Labs傘下のコレクションである。

"At 9AM EST today somebody abused a bug in Payment Processor V2 to steal 10 Meebits, 50 Otherdeeds, 10 WoW, and 235 Desperate Apewives. It wasn't until over 12 hours later that somebody reported it to me, and upon digging in I realized that a great many NFTs were subject to the…" pic.twitter.com/Vue8TUyMD2

— Quit (@0xQuit) September 25, 2026

窃取が12時間以上報告されなかったため、0xQuitはインシデントを調査して初めてより広範な被害に気づいたと述べた。

Limit Breakは同じ欠陥を含むPayment Processor V3を一時停止したが、V2は一時停止できなかった。そのためプロトコルレベルの停止手段は存在せず、ユーザー側での承認取り消しが被害を封じる唯一の方法となった。この状況により、ホワイトハットによる救出作戦(友好的なハッカーが攻撃者に先んじて脆弱な資産を安全な場所へ移す作戦)が実施されることになった。

「全体として、570万ドル超相当の23,155個のNFTを救出した」と0xQuitは書いた。同氏によると、所有者は承認を取り消した後、救出されたトークンを取り戻すことができるという。

しかし、すべてが回収できたわけではない。この脆弱性の逆バージョンにさらされていた660 WETH(Wrapped Ethereum、NFT取引で一般的に使われるETHのトークン化された形態)は、間に合わず救出できなかった。

Magic Edenのイーサリアムとビットコインからの撤退

Magic Edenは2月にイーサリアムとビットコインのサポートを終了し、当時発表したとおり、Solanaと同社のクリプトカジノDiceyに注力する方針へとを切った。その後、マルチチェーンウォレットも段階的に縮小した。

今回の一件は、暗号資産ユーザーにとって厳しい時期に発生した。わずか1日前には、正体不明のハッカーがBitget取引所から3億8000万ドル超相当のイーサリアムおよびその他の暗号資産を窃取しており、これは今年最大のクリプトハッキング事件となっている(Decryptが報道)。