Magic Eden предупредила: старые листинги NFT в Ethereum уязвимы к эксплойту Payment Processor от Limit Break
Ключевые выводы
- •Злоумышленник воспользовался багом в Payment Processor V2 от Limit Break, чтобы похитить 10 Meebits, 50 Otherdeeds, 10 NFT World of Women и 235 Desperate ApeWives; о краже не сообщалось более 12 часов.
- •Спасательная операция «белых шляп» под руководством вице-президента Yuga Labs по блокчейну 0xQuit позволила спасти 23 155 NFT на сумму более 5,7 млн долларов; владельцы смогут вернуть токены после отзыва разрешений.
- •В отличие от V3, Payment Processor V2 нельзя было поставить на паузу, поэтому единственным способом устранить уязвимость стал отзыв разрешений пользователями; 660 WETH, подверженных обратному варианту эксплойта, спасти не удалось.
- •Magic Eden призвала всех, кто выставлял или торговал NFT на её EVM-маркетплейсе, отозвать разрешения «approved for all контракта V2 в сетях Ethereum, Polygon и Base через Revoke.cash.
- •Magic Eden приняла контракт Limit Break для расчётов в 2024 году, прекратила его использование в октябре того же года и закрыла EVM-маркетплейс в начале 2026 года после отказа от поддержки Ethereum и Bitcoin ради фокуса на Solana.

Magic Eden, возможно, уже отказалась от Ethereum, но последствия её мультичейн-эпохи всё ещё дают о себе знать части бывших пользователей.
Маркетплейс предупредил в пятницу, что NFT, выставленные на его ныне закрытом EVM-маркетплейсе примерно с февраля по октябрь 2024 года, могут быть уязвимы к эксплойту в Payment Processor V2 — протоколе торговли NFT, разработанном и поддерживаемом Limit Break. EVM означает Ethereum и совместимые с ним блокчейны. Magic Eden приняла контракт Limit Break для расчётов по сделкам в 2024 году, прекратила его использование в октябре того же года и полностью закрыла свой EVM-маркетплейс в начале 2026 года.
«Ни один активный листинг Magic Eden не пострадал от этого эксплойта», — заявила компания в X.
Проблема кроется в оставшихся одобрениях токенов. Выставляя NFT на продажу, пользователи обычно предоставляют смарт-контракту разрешение на перемещение активов, и это разрешение остаётся активным, пока его не отзовут вручную. Поскольку эти разрешения выдаются из собственных кошельков пользователей, закрытие маркетплейса их не отменяет — именно поэтому сделки, проведённые до ухода Magic Eden с EVM-цепочек, всё ещё могут представлять риск. Magic Eden призвала всех, кто выставлял или торговал NFT на её EVM-маркетплейсе, отозвать разрешения «approved for all» контракта V2 — общую авторизацию, позволяющую контракту перемещать любые NFT из кошелька, а не один токен за раз — в сетях Ethereum, Polygon и Base с помощью инструмента управления одобрениями токенов Revoke.cash. Компания предупредила, что отзыв не вернёт уже перемещённые токены.
Операция «белых шляп» спасла 23 155 NFT
Вице-президент Yuga Labs по блокчейну 0xQuit описал инцидент в посте в X, сообщив, что злоумышленник воспользовался увимостью, чтобы похитить 10 Meebits, 50 Otherdeeds, 10 NFT World of Women и 235 Desperate ApeWives. Meebits и Otherdeeds — обе коллекции входят в экосистему Yuga Labs.
«Сегодня в 9 утра по EST кто-то воспользовался багом в Payment Processor V2, чтобы похитить 10 Meebits, 50 Otherdeeds, 10 WoW и 235 Desperate Apewives. Лишь спустя более 12 часов кто-то сообщил мне об этом, и, разобравшись, я понял, что множество NFT были подвержены…» pic.twitter.com/Vue8TUyMD2
Поскольку о краже не сообщалось более 12 часов, 0xQuit сказал, что обнаружил масштаб уязвимости только после детального разбора инцидента.
Limit Break поставила на паузу Payment Processor V3, содержавший ту же уязвимость, однако V2 приостановить было невозможно — на уровне протокола не оказалось «выключателя», и единственным способом устранить уязвимость стал отзыв разрешений самими пользователями. Это вынудило провести спасательную операцию «белых шляп» — акцию, в ходе которой дружественные хакеры перемещают уязвимые активы в безопасность раньше злоумышленников.
«В общей сложности мы спасли 23 155 NFT на сумму более 5,7 млн долларов США», — написал 0xQuit. По его словам, владельцы смогут вернуть спасённые токены после отзыва разрешений.
Однако вернуть удалось не всё. 660 wrapped Ethereum (WETH) — токенизированной формы ETH, часто используемой в торговле NFT, — подверженных обратному варианту эксплойта, спасти вовремя не удалось.
Уход Magic Eden от Ethereum и Bitcoin
Magic Eden отказалась от поддержки Ethereum и Bitcoin в феврале, чтобы сосредоточиться на Solana и своём криптоказино Dicey, как объявила компания в то время. Позднее она свернула свой мультичейн-кошелёк.
Этот инцидент произошёл в непростое для криптопользователей время. Всего за день до этого неизвестные хакеры похитили Ethereum и другие криптоактивы на сумму более 380 млн долларов у биржи Bitget — это крупнейшая криптоатака года, как сообщал Decrypt.