Magic NFT: exploit de Magic Eden y riesgo de las aprobaciones heredadas

02/10/2026 03:37:21
Ecosistema cripto
NFT
Valoración del artículo : 4.5
half-star
183 valoraciones
El incidente de Magic Eden demostró que las aprobaciones antiguas de contratos inteligentes pueden permanecer activas incluso después de que un mercado cierre. Esta referencia está dirigida a los traders de NFT y a los usuarios de billeteras que necesitan comprender el riesgo asociado a las aprobaciones heredadas y revocar los permisos expuestos.
Magic NFT: exploit de Magic Eden y riesgo de las aprobaciones heredadas

El ataque de Magic Eden demostró que los permisos antiguos de los NFT pueden seguir representando un peligro mucho después de que un mercado deje de utilizar un contrato inteligente. Las aprobaciones heredadas del antiguo mercado EVM de Magic Eden expusieron NFT debido a una vulnerabilidad en Payment Processor V2 de Limit Break. El incidente es importante para los traders de NFT porque cerrar una orden de venta, cambiar de mercado o abandonar una plataforma no revoca automáticamente la autorización on-chain.

Puntos clave

  • Magic Eden afirmó que dejó de utilizar Payment Processor V2 en octubre de 2024 y cerró su antiguo mercado EVM en el primer trimestre de 2026, pero las aprobaciones antiguas continuaron activas.

  • Una operación de rescate de hackers éticos puso a salvo 23 155 NFT valorados en más de 5,7 millones de dólares antes de que los atacantes pudieran hacerse con ellos.

  • Una vía de ataque relacionada expuso 660 WETH, que el equipo de rescate no pudo recuperar a tiempo.

  • Revoke.cash registró al menos 2,8 millones de dólares robados a usuarios de Limit Break Payment Processor. Esta cifra no debe tratarse como un total definitivo mientras la contabilidad del incidente siga sujeta a cambios.

  • Los usuarios que interactuaron anteriormente con el contrato afectado deben auditar y revocar los permisos innecesarios, ya que las aprobaciones de tokens pueden permanecer activas indefinidamente hasta que se revoquen de forma explícita.

¿Cómo funcionó el ataque basado en aprobaciones heredadas de Magic Eden?

La vulnerabilidad se encontraba en Payment Processor V2 de Limit Break, un contrato inteligente utilizado anteriormente para procesar operaciones en el mercado EVM de Magic Eden. Los usuarios que querían vender NFT podían conceder una autorización de tipo “approve for all” que permitía al procesador de pagos transferir activos de colecciones específicas.

Magic Eden dejó de utilizar Payment Processor V2 en octubre de 2024, pero dejar de usar el procesador de pagos no canceló los permisos que ya se habían registrado on-chain. Más tarde, Magic Eden cerró su mercado EVM en el primer trimestre de 2026, pero algunas aprobaciones antiguas siguieron siendo válidas.

Esta distinción es fundamental: los permisos de los contratos inteligentes no caducan automáticamente cuando cierra un mercado de NFT. Si un contrato aprobado desarrolla o revela posteriormente una vulnerabilidad, los atacantes aún pueden utilizar la aprobación vulnerable contra los usuarios afectados.

Magic Eden afirmó que los NFT puestos a la venta en su antiguo mercado EVM entre aproximadamente febrero y octubre de 2024 podrían haber quedado expuestos y declaró que ninguna orden de venta activa de Magic Eden se vio afectada.

¿Qué activos quedaron expuestos?

Los investigadores de seguridad identificaron inicialmente robos relacionados con 10 Meebits, 50 Otherdeeds, 10 NFT de World of Women y 235 Desperate ApeWives. El periodo de exposición era mucho más amplio de lo que sugerían las primeras operaciones.

Una operación posterior de hackers éticos transfirió 23 155 NFT valorados en más de 5,7 millones de dólares a direcciones seguras antes de que las partes maliciosas pudieran hacerse con ellos. Según los informes, Payment Processor V3 de Limit Break se pausó después de identificar la vulnerabilidad, mientras que V2 no podía pausarse, lo que hizo que la operación de rescate fuera especialmente importante.

Más tarde, los investigadores descubrieron que un mecanismo relacionado podía utilizarse a la inversa contra WETH aprobado. 660 WETH seguían sin recuperarse después de que el equipo de rescate no pudiera poner esos fondos a salvo a tiempo.

El registro de incidentes de Revoke.cash contabilizó al menos 2,8 millones de dólares en NFT y tokens robados en las redes afectadas. La cifra representa la instantánea documentada del incidente, no un cálculo definitivo de las pérdidas finales.

¿Por qué son importantes las aprobaciones antiguas de NFT?

Las aprobaciones heredadas generan riesgos porque la autorización existe en la cadena de bloques, no únicamente en el sitio web del mercado.

Un usuario puede cancelar las órdenes de venta activas, dejar de operar, eliminar una aplicación o abandonar por completo un mercado, mientras el permiso subyacente del contrato inteligente sigue activo. Si posteriormente se explota ese contrato, la autorización aún puede permitir la transferencia de activos.

Por eso es importante gestionar las aprobaciones en los mercados de NFT, las aplicaciones DeFi y otras plataformas Web3. El mismo principio se aplica cuando las DApp maliciosas obtienen permisos amplios sobre los tokens: el atacante puede no necesitar la clave privada ni la frase de recuperación de la billetera si una autorización existente del contrato inteligente ya permite realizar transferencias. El riesgo también es relevante al identificar patrones maliciosos de aprobación de contratos inteligentes más amplios.

En el caso de contratos inteligentes inmutables o que no se pueden actualizar de otro modo, los operadores también pueden tener una capacidad limitada para cerrar la infraestructura heredada vulnerable después de su implementación. Por tanto, los usuarios no pueden asumir que la empresa o el mercado siempre podrá revocar un permiso antiguo en su nombre.

¿Qué deben hacer los usuarios afectados de Magic Eden?

Los usuarios que interactuaron con el antiguo mercado EVM de Magic Eden deben revisar los permisos antiguos, en lugar de basarse en si tienen actualmente una orden de venta de NFT activa.

Magic Eden recomendó a los usuarios afectados por Payment Processor V2 revocar la aprobación vulnerable en Ethereum, Polygon y Base.

Una comprobación de seguridad práctica incluye:

  • Revisar las aprobaciones de NFT y tokens asociadas a mercados inactivos.

  • Revocar los permisos de Payment Processor V2 que ya no sean necesarios.

  • Comprobar varias cadenas si se utilizó la misma billetera en redes EVM.

  • Auditar los permisos después de vender NFT o abandonar un mercado.

  • Tratar las solicitudes de autorización desconocidas como un posible riesgo de seguridad.

  • Utilizar herramientas consolidadas de gestión de aprobaciones, como el comprobador de vulnerabilidades y aprobaciones de Revoke.cash, para inspeccionar los permisos expuestos.

Revocar una aprobación puede impedir futuros usos de esa autorización, pero no puede recuperar los activos que ya se hayan transferido.

Cómo puede ayudarte Gate

Los usuarios que interactúan con aplicaciones descentralizadas mediante una billetera de autocustodia deben examinar la red, el contrato y los permisos antes de firmar una transacción. Gate Web3 Wallet admite activos multicadena e interacción con DApp, pero los usuarios siguen controlando sus decisiones de autorización on-chain.

Independientemente de la billetera utilizada, revisar periódicamente las aprobaciones resulta útil después de operar con NFT, realizar actividades DeFi o interactuar con contratos que posteriormente se retiran. Por tanto, la seguridad de la billetera no solo implica proteger las claves privadas, sino también gestionar los permisos que ya se han concedido a los contratos inteligentes.

Conclusión

El incidente de Magic Eden demuestra por qué las aprobaciones heredadas de NFT pueden seguir suponiendo un riesgo de seguridad años después de su creación. La vulnerabilidad de Payment Processor V2 expuso NFT por valor de más de 5,7 millones de dólares antes de que los hackers éticos rescataran 23 155 activos, mientras que no se recuperaron 660 WETH. Los usuarios que hayan interactuado con mercados o contratos retirados deben auditar periódicamente y revocar los permisos que ya no sean necesarios.

Preguntas frecuentes

¿El mercado actual de Magic Eden fue hackeado?

Magic Eden afirmó que ninguna orden de venta activa de Magic Eden se vio afectada. La exposición estuvo relacionada con aprobaciones heredadas creadas a través de su antiguo mercado EVM y Payment Processor V2 de Limit Break.

¿Cuántos NFT se rescataron del ataque de Magic Eden?

La operación de hackers éticos rescató 23 155 NFT valorados en más de 5,7 millones de dólares, según la información publicada a partir de la respuesta al incidente.

¿Cuánto dinero se perdió?

Revoke.cash registró al menos 2,8 millones de dólares robados en el incidente más amplio de Limit Break Payment Processor. Por separado, los investigadores informaron de que no se pudieron recuperar 660 WETH durante el rescate. Estas cifras no deben combinarse mecánicamente, ya que la contabilidad de los incidentes puede incluir activos, redes e instantáneas informativas diferentes.

¿Las aprobaciones de NFT caducan automáticamente?

Por lo general, una aprobación on-chain sigue siendo válida hasta que se revoca, se sustituye o se invalida de otro modo conforme al contrato inteligente o al estándar de token correspondiente. Cerrar un mercado o cancelar una orden de venta no garantiza por sí mismo que desaparezca la autorización subyacente.

¿Quién debe comprobar las aprobaciones de Payment Processor V2?

Los usuarios que hayan puesto a la venta o hayan operado con NFT a través del antiguo mercado EVM de Magic Eden, especialmente durante el periodo de exposición aproximado de febrero a octubre de 2024, deben comprobar si los permisos antiguos de Payment Processor V2 siguen activos en las cadenas pertinentes.

* La información no pretende ser ni constituye un consejo financiero ni ninguna otra recomendación de ningún tipo ofrecida o respaldada por Gate.
Artículos relacionados
Cómo recuperar una cuenta de Telegram sin un número de teléfono

Cómo recuperar una cuenta de Telegram sin un número de teléfono

Este artículo proporciona una guía completa sobre cómo recuperar una cuenta de Telegram sin un número de móvil, abordando los desafíos comunes que enfrentan los usuarios cuando no pueden realizar la verificación basada en el teléfono. Explora métodos alternativos de recuperación como la verificación por correo electrónico, contactar con el soporte y usar dispositivos autorizados. Este artículo es de gran valor para las personas que han cambiado de dispositivos o han perdido su número de móvil original. El artículo está bien estructurado, delineando los métodos de recuperación y luego proporcionando una guía paso a paso y técnicas avanzadas de seguridad. La legibilidad ha sido optimizada, enfatizando palabras clave como "recuperación de cuenta de Telegram" y "verificación alternativa" para asegurar que los lectores puedan entender rápida y efectivamente.
24/11/2025 07:16:52
Top 5 Meme Coins para Invertir en 2025: Riesgos y Recompensas

Top 5 Meme Coins para Invertir en 2025: Riesgos y Recompensas

Las monedas meme han arrasado en el mundo de las criptomonedas en 2025, con SHIB, PENGU y WIF a la cabeza. A medida que los inversores buscan las mejores monedas meme para obtener ganancias lucrativas, es crucial comprender las tendencias del mercado y las estrategias de inversión. Descubre los mejores proyectos de monedas meme, sus riesgos y recompensas, y cómo navegar por este sector volátil pero potencialmente rentable en Gate.com.
14/08/2025 05:06:16
¿Qué es Sign Protocol (SIGN): Características, Casos de Uso e Inversión en 2025

¿Qué es Sign Protocol (SIGN): Características, Casos de Uso e Inversión en 2025

En 2025, Sign Protocol ha revolucionado la interoperabilidad blockchain con su innovador token SIGN. A medida que evoluciona el panorama de Web3, comprender "¿Qué es el token SIGN" y explorar "Características del Protocolo Sign 2025" se vuelve crucial. Desde "casos de uso de blockchain de SIGN" hasta comparar "Protocolo Sign vs otros protocolos web3", este artículo se adentra en el impacto del protocolo y te guía sobre "Cómo invertir en SIGN 2025".
14/08/2025 05:20:37
Tron (TRX), BitTorrent (BTT), y Sun Token (SUN): ¿Puede el ecosistema cripto de Justin Sun llegar a la luna en 2025?

Tron (TRX), BitTorrent (BTT), y Sun Token (SUN): ¿Puede el ecosistema cripto de Justin Sun llegar a la luna en 2025?

Tron (TRX), BitTorrent (BTT) y Sun Token (SUN) forman un ecosistema conectado centrado en Web3, DeFi y almacenamiento descentralizado bajo el liderazgo de Justin Sun. TRX impulsa la red, BTT incentiva el intercambio de archivos y SUN impulsa la gobernanza y recompensas en las plataformas DeFi de Tron.
14/08/2025 05:13:51
¿Cómo se ve el ecosistema de DApp de Onyxcoin en 2025?

¿Cómo se ve el ecosistema de DApp de Onyxcoin en 2025?

El ascenso meteórico de Onyxcoin en el mundo de las criptomonedas está llamando la atención. Con 500,000 seguidores en plataformas sociales, más de 100,000 usuarios activos diarios y un aumento del 200% en las contribuciones de desarrolladores, este gigante de la cadena de bloques está redefiniendo la infraestructura de Web3. Sumérgete en los números detrás del crecimiento explosivo de Onyxcoin y descubre por qué se está convirtiendo en la plataforma líder para la innovación en DApp.
14/08/2025 05:16:47
Solana (SOL) : Bajas comisiones, Memecoins y el camino a la luna

Solana (SOL) : Bajas comisiones, Memecoins y el camino a la luna

Solana combina velocidades ultra rápidas y tarifas cercanas a cero para impulsar un próspero ecosistema de DeFi, NFT y adopción minorista. Desde la manía de las monedas meme hasta los pagos del mundo real, se posiciona como una de las principales blockchains que se dirige hacia 2025-2027.
14/08/2025 05:01:10
Recomendado para ti
Bancos que utilizan redes Blockchain públicas: proyectos y redes

Bancos que utilizan redes Blockchain públicas: proyectos y redes

Los bancos utilizan redes Blockchain públicas para valores tokenizados, fondos y liquidación programable. Este recurso está dirigido a inversores, investigadores y profesionales de las finanzas que siguen la adopción institucional de la tecnología Blockchain y sus implicaciones regulatorias y operativas.
02/10/2026 03:39:04
BXX: Expansión de los pagos cripto de MetaMask Card y Baanx

BXX: Expansión de los pagos cripto de MetaMask Card y Baanx

BXX es el Token de utilidad de Baanx, una empresa de infraestructura de pagos cripto vinculada a MetaMask Card y CL Card. Esta referencia está dirigida a usuarios de cripto, investigadores e inversores que analizan BXX o Baanx, y explica el token, los productos de pago, la situación regulatoria y el estado corporativo actual para que comprendan qué representa BXX en la actualidad.
01/10/2026 04:17:56
Depositarios centrales de valores que utilizan Blockchain

Depositarios centrales de valores que utilizan Blockchain

Los depositarios centrales de valores utilizan la tecnología Blockchain para respaldar los valores tokenizados, la liquidación digital y el mantenimiento de registros, al tiempo que mantienen la custodia regulada y los controles de propiedad. Este resumen está dirigido a inversores, instituciones y lectores interesados en seguir cómo los depositarios centrales de valores, como DTCC, Euroclear y Clearstream, están adoptando infraestructura Blockchain.
01/10/2026 03:48:20
Infraestructura del mercado financiero basada en Blockchain

Infraestructura del mercado financiero basada en Blockchain

La infraestructura de los mercados financieros utiliza Blockchain para conectar pagos, liquidación de valores, colateral y registros de transacciones mediante libros contables compartidos. Este resumen está dirigido a inversores e instituciones que hacen seguimiento de la adopción de Blockchain en los mercados financieros regulados.
01/10/2026 03:48:02
Recuperar cripto robada: pasos que debes seguir después de una estafa

Recuperar cripto robada: pasos que debes seguir después de una estafa

En algunos casos es posible recuperar cripto robada, pero las transacciones en Blockchain normalmente no se pueden revertir. Informar con rapidez, aportar pruebas de las transacciones, rastrear Blockchain, obtener la cooperación de las plataformas de intercambio y emprender acciones legales puede mejorar las posibilidades de recuperación.
30/09/2026 09:40:21
Las 10 principales tenencias de Dimensional Fund Advisors

Las 10 principales tenencias de Dimensional Fund Advisors

Las mayores posiciones divulgadas de Dimensional Fund Advisors en Patrimonio estadounidense incluyen NVIDIA, Apple y Microsoft. Esta página clasifica las 10 principales posiciones de DFA y explica su enfoque de inversión sistemático y diversificado.
30/09/2026 09:06:37