Magic Eden ostrzega: stare oferty NFT na Ethereum podatne na exploit w Payment Processor - Decrypt
Najważniejsze informacje
- •Atakujący wykorzystał błąd w Payment Processor V2 firmy Limit Break do kradzieży 10 Meebits, 50 Otherdeeds, 10 NFT World of Women i 235 Desperate ApeWives, a kradzież pozostała niezgłoszona przez ponad 12 godzin.
- •Operacja whitehat kierowana przez wiceprezesa ds. blockchain w Yuga Labs, 0xQuit, uratowała 23 155 NFT o wartości ponad 5,7 miliona dolarów, a właściciele mogą odzyskać tokeny po cofnięciu zgód.
- •Payment Processor V2, w przeciwieństwie do V3, nie dało się wstrzymać, przez co cofnięcie zgód przez użytkowników było jedynym sposobem zamknięcia luki, a 660 WETH narażonych na odwróconą wersję exploita nie udało się uratować.
- •Magic Eden wezwało wszystkich, którzy wystawiali lub handlowali na rynku EVM, do cofnięcia uprawnień „approved for all” kontraktu V2 na Ethereum, Polygon i Base za pomocą Revoke.cash.
- •Magic Eden przyjęło kontrakt Limit Break do rozliczania transakcji w 2024 roku, przestało go używać w październiku tego samego roku, a w 2026 roku zamknęło rynek EVM po porzuceniu wsparcia dla Ethereum i Bitcoin na rzecz Solany.

Magic Eden mogło już odejść od Ethereum, ale skutki ery wielołańcuchowej wciąż dają o sobie znać części byłych użytkowników platformy.
Rynek ostrzegł w piątek, że NFT wystawione na zamkniętym rynku EVM mniej więcej między lutym a październikiem 2024 roku mogły być narażone na exploit w Payment Processor V2, protokole do handlu NFT stworzonym i utrzymywanym przez Limit Break. EVM odnosi się do Ethereum oraz blockchainów z nim kompatybilnych. Magic Eden przyjęło kontrakt Limit Break do rozliczania transakcji w 2024 roku, przestało go używać w październiku tego samego roku, a na początku 2026 roku całkowicie zamknęło swój rynek EVM.
„Żadne aktywne oferty Magic Eden nie zostały naruszone w tym exploicie”, oświadczyła firma na X.
Problem tkwi w zaległych zgodach na tokeny. Wystawiając NFT na sprzedaż, użytkownicy zazwyczaj udzielają inteligentnemu kontraktowi uprawnienia do przenoszenia zasobów, a to uprawnienie pozostaje aktywne do momentu ręcznego cofnięcia. Ponieważ zgody te są udzielane z portfeli samych użytkowników, zamknięcie rynku nie anuluje ich — dlatego transak rozliczone przed odejściem Magic Eden z łańcuchów EVM wciąż mogą stanowić ryzyko. Magic Eden wezwało wszystkich, którzy wystawiali lub handlowali na rynku EVM, do cofnięcia uprawnień „approved for all” kontraktu V2 — ogólnej autoryzacji pozwalającej kontraktowi przenosić dowolne NFT z portfela, a nie pojedynczy token — na Ethereum, Polygon i Base za pomocą narzędzia do zarządzania zgodami tokenów Revoke.cash. Firma zastrzegła, że cofnięcie zgód nie zwróci tokenów, które już się przemieściły.
Operacja whitehat uratowała 23 155 NFT
Wiceprezes ds. blockchain w Yuga Labs, 0xQuit, opisał incydent w poście na X, donosząc, że atakujący wykorzystał błąd do kradzieży 10 Meebits, 50 Otherdeeds, 10 NFT World of Women oraz 235 Desperate ApeWives. Meebits i Otherdeeds to kolekcje należące do Yuga Labs.
„At 9AM EST today somebody abused a bug in Payment Processor V2 to steal 10 Meebits, 50 Otherdeeds, 10 WoW, and 235 Desperate Apewives. It wasn't until over 12 hours later that somebody reported it to me, and upon digging in I realized that a great many NFTs were subject to the…” pic.twitter.com/Vue8TUyMD2
Ponieważ kradzież nie została zgłoszona przez ponad 12 godzin, 0xQuit powiedział, że szersze narażenie odkrył dopiero po zbadaniu incydentu.
Limit Break wstrzymał Payment Processor V3, który zawierał tę samą wadę, ale V2 nie dało się wstrzymać — brak było wyłącznika na poziomie protokołu, a cofnięcie zgód przez użytkowników pozostało jedynym sposobem zamknięcia luki. To wymusiło operację whitehat — akcję, w której przyjaźnie nastawieni hakerzy przenoszą zagrożone zasoby w bezpieczne miejsce, zanim zdążą to zrobić atakujący.
„Łącznie uratowaliśmy 23 155 NFT o wartości ponad 5,7 miliona USD”, napisał 0xQuit. Według 0xQuit właściciele będą mogli odzyskać uratowane tokeny po cofnięciu zgód.
Nie wszystko jednak udało się odzyskać. 660 wrapped Ethereum (WETH), tokenizowanej formy ETH powszechnie użyanej w handlu NFT, narażonej na odwróconą wersję exploita, nie udało się uratować na czas.
Wycofanie Magic Eden z Ethereum i Bitcoin
Magic Eden porzuciło wsparcie dla Ethereum i Bitcoin w lutym, aby skoncentrować się na Solanie i swoim kryptokasynie Dicey, jak firma wtedy ogłosiła. Później wycofało swój portfel wielołańcuchowy.
Incydent przypadł na trudny moment dla użytkowników kryptowalut. Zaledwie dzień wcześniej nieznani hakerzy ukradli ponad 380 milionów dolarów w Ethereum i innych aktywach kryptowalutowych z giełdy Bitget, co stanowi obecnie największy hack kryptowalutowy roku, jak doniósł Decrypt.