Magic Eden waarschuwt dat oude Ethereum NFT-listings kwetsbaar zijn voor exploit in Payment Processor
Belangrijkste punten
- •Een aanvaller misbruikte een bug in Payment Processor V2 van Limit Break om 10 Meebits, 50 Otherdeeds, 10 World of Women NFT's en 235 Desperate ApeWives te stelen; de diefstal bleef meer dan 12 uur onopgemerkt.
- •Een whitehat-actie onder leiding van Y Labs Vice President of Blockchain 0xQuit redde 23.155 NFT's ter waarde van meer dan $5,7 miljoen; eigenaren kunnen de tokens terugvorderen nadat ze hun machtigingen hebben ingetrokken.
- •Payment Processor V2 kon anders dan V3 niet worden gepauzeerd, waardoor het intrekken van machtigingen door gebruikers de enige manier was om de blootstelling te beëindigen; 660 WETH die kwetsbaar was voor een omgekeerde versie van de exploit kon niet worden gered.
- •Magic Eden riep iedereen die op zijn EVM-marktplaats had gelist of gehandeld op om de 'approved for all'-machtigingen van het V2-contract op Ethereum, Polygon en Base via Revoke.cash in te trekken.
- •Magic Eden nam het Limit Break-contract in 2024 in gebruik om transacties af te wikkelen, stopte in oktober van dat jaar en sloot zijn EVM-marktplaats begin 2026, nadat het de ondersteuning voor Ethereum en Bitcoin had beëindigd om zich op Solana te richten.

Magic Eden is weliswaar achter Ethereum aangegaan, maar de nasleep van het multichain-tijdperk wordt nog steeds gevoeld door een aantal voormalige gebruikers.
De marktplaats waarschuwde vrijdag dat NFT's die tussen ongeveer februari en oktober 2024 op de inmiddels gesloten EVM-marktplaats stonden, kwetsbaar kunnen zijn voor een exploit in Payment Processor V2, een NFT-handelsprotocol dat door Limit Break is gebouwd en onderhouden. EVM verwijst naar Ethereum en de daarmee compatibele blockchains. Magic Eden nam het Limit Break-contract in 2024 in gebruik om transacties af te wikkelen, stopte in oktober van dat jaar met het gebruik ervan en sloot zijn EVM-marktplaats begin 2026 volledig.
"Er zijn geen actieve Magic Eden-listings getroffen door deze exploit", aldus het bedrijf op X.
Het probleem ligt in achtergebleven token-machtigingen. Wanneer gebruikers NFT's te koop aanbieden, verlenen zij doorgaans een smart contract toestemming om de assets te verplaatsen, en die machtiging blijft actief totdat deze handmatig wordt ingetrokken. Omdat deze machtigingen vanuit de eigen wallets van gebruikers worden verleend, annuleert het sluiten van een marktplaats ze niet — daarom kunnen transacties die zijn afgewikkeld voordat Magic Eden EVM-chains verliet, nog steeds een risico vormen. Magic Eden riep iedereen die op zijn EVM-marktplaats had gelist of gehandeld op om de "approved for all"-machtigingen van het V2-contract — een algemene autorisatie waarmee een contract alle NFT's uit een wallet kan verplaatsen in plaats van één token per keer — op Ethereum, Polygon en Base in te trekken de token-approval-beheertool Revoke.cash. Het bedrijf benadrukte dat intrekken geen tokens terugbrengt die al zijn verplaatst.
Whitehat-actie redt 23.155 NFT's
Yuga Labs Vice President of Blockchain 0xQuit schetste het incident in een post op X en meldde dat een aanvaller de bug misbruikte om 10 Meebits, 50 Otherdeeds, 10 World of Women NFT's en 235 Desperate ApeWives te stelen. Meebits en Otherdeeds zijn beide collecties die onder de vleugels van Yuga Labs vallen.
"At 9AM EST today somebody abused a bug in Payment Processor V2 to steal 10 Meebits, 50 Otherdeeds, 10 WoW, and 235 Desperate Apewives. It wasn't until over 12 hours later that somebody reported it to me, and upon digging in I realized that a great many NFTs were subject to the…" pic.twitter.com/Vue8TUyMD2
Omdat de diefstal meer dan 12 uur onopgemerkt bleef, ontdekte 0xQuit pas bij nader onderzoek de bredere blootstelling.
Limit Break pauzeerde Payment Processor V3, dat dezelfde fout bevatte, maar V2 kon niet worden gepauzeerd — er was geen uitschakelaar op protocolleniveau en het intrekken van machtigingen door gebruikers was de enige manier om de blootstelling te beëindigen. Dat dwong tot een whitehat-reddingsactie — een operatie waarbij welwillende hackers kwetsbare assets in veiligheid brengen voordat aanvallers dat kunnen doen.
"All in all, we rescued 23,155 NFTs worth north of $5.7M USD", schreef 0xQuit. Eigenaren kunnen de geredde tokens terugvorderen nadat ze hun machtigingen hebben ingetrokken, aldus 0xQuit.
Niet alles kon echter worden teruggevorderd. 660 wrapped Ethereum (WETH), een getokeniseerde vorm van ETH die veel wordt gebruikt in NFT-handel en kwetsbaar was voor een omgekeerde versie van de exploit, kon niet op tijd worden gered.
Magic Edens terugtrekking uit Ethereum en Bitcoin
Magic Eden beëindigde in februari de ondersteuning voor Ethereum en Bitcoin om zich volledig te richten op Solana en zijn crypto-casino Dicey, zoals het bedrijf destijds aankondigde. Later werd de multichain-wallet opgeheven.
Het incident valt in een moeilijke periode voor crypto-gebruikers. Slechts één dag eerder stalen onbekende hackers meer dan $380 miljoen aan Ethereum en andere crypto-assets van de beurs Bitget, in wat nu de grootste crypto-hack van het jaar is, zoals Decrypt meldde.