Старые разрешения Magic Eden позволили украсть не менее $2,8 млн после закрытия маркетплейса
Новость опубликована 25.09.2026 ⦁ источник
Уязвимость в торговом контракте Limit Break Payment Processor V2 позволила атакующим пользоваться разрешениями, которые владельцы кошельков выдавали через EVM-маркетплейс Magic Eden ещё в 2024 году. На 25 сентября, 12:00 UTC, Revoke.cash оценивала уже похищенные NFT и токены минимум в $2,8 млн; атаки продолжались.
Magic Eden перестала использовать контракт в октябре 2024 года и закрыла площадку для EVM-сетей в первом квартале 2026-го, но выданные в блокчейне разрешения от этого не исчезли. Ошибка в обработке метатранзакций позволяет подставить чужой кошелёк как участника сделки без его подписи. Так атакующий может купить одобренные NFT за нулевую цену или заставить кошелёк с разрешением на WETH и другие токены оплатить бесполезный NFT. Отмена старых заявок и подписей не помогает: контракту достаточно сохранившегося разрешения на перевод активов.
Первая известная атака началась 24 сентября: злоумышленник забрал 10 Meebits, 50 Otherdeeds, 10 World of Women и 235 Desperate ApeWives. После раскрытия уязвимости появились копии атаки в Ethereum, Polygon, Base, Arbitrum и ApeChain; к указанному срезу было выведено около 580 WETH, а также USDC, POL и другие токены. 0xQuit и другие исследователи успели тем же способом переместить в защищённый кошелёк 23 155 NFT стоимостью свыше $5,7 млн. Владельцы смогут вернуть их после отзыва опасных разрешений.
Payment Processor V2 нельзя приостановить или обновить, поэтому он остаётся уязвимым во всех сетях, где развёрнут. Версию V3 с той же ошибкой остановили везде, кроме ApeChain, где прежняя настройка комиссии оставляет её доступной до 30 ноября. Magic Eden сообщила, что действующие объявления площадки не пострадали, и призвала пользователей отозвать разрешения V2. Отзыв защищает оставшиеся в кошельке активы, но не возвращает уже выведенные.
Magic Eden, Limit Break, Payment Processor V2, NFT, WETH