

El ataque de Magic Eden demostró que los permisos antiguos de los NFT pueden seguir representando un peligro mucho después de que un mercado deje de utilizar un contrato inteligente. Las aprobaciones heredadas del antiguo mercado EVM de Magic Eden expusieron NFT debido a una vulnerabilidad en Payment Processor V2 de Limit Break. El incidente es importante para los traders de NFT porque cerrar una orden de venta, cambiar de mercado o abandonar una plataforma no revoca automáticamente la autorización on-chain.
Magic Eden afirmó que dejó de utilizar Payment Processor V2 en octubre de 2024 y cerró su antiguo mercado EVM en el primer trimestre de 2026, pero las aprobaciones antiguas continuaron activas.
Una operación de rescate de hackers éticos puso a salvo 23 155 NFT valorados en más de 5,7 millones de dólares antes de que los atacantes pudieran hacerse con ellos.
Una vía de ataque relacionada expuso 660 WETH, que el equipo de rescate no pudo recuperar a tiempo.
Revoke.cash registró al menos 2,8 millones de dólares robados a usuarios de Limit Break Payment Processor. Esta cifra no debe tratarse como un total definitivo mientras la contabilidad del incidente siga sujeta a cambios.
Los usuarios que interactuaron anteriormente con el contrato afectado deben auditar y revocar los permisos innecesarios, ya que las aprobaciones de tokens pueden permanecer activas indefinidamente hasta que se revoquen de forma explícita.
La vulnerabilidad se encontraba en Payment Processor V2 de Limit Break, un contrato inteligente utilizado anteriormente para procesar operaciones en el mercado EVM de Magic Eden. Los usuarios que querían vender NFT podían conceder una autorización de tipo “approve for all” que permitía al procesador de pagos transferir activos de colecciones específicas.
Magic Eden dejó de utilizar Payment Processor V2 en octubre de 2024, pero dejar de usar el procesador de pagos no canceló los permisos que ya se habían registrado on-chain. Más tarde, Magic Eden cerró su mercado EVM en el primer trimestre de 2026, pero algunas aprobaciones antiguas siguieron siendo válidas.
Esta distinción es fundamental: los permisos de los contratos inteligentes no caducan automáticamente cuando cierra un mercado de NFT. Si un contrato aprobado desarrolla o revela posteriormente una vulnerabilidad, los atacantes aún pueden utilizar la aprobación vulnerable contra los usuarios afectados.
Magic Eden afirmó que los NFT puestos a la venta en su antiguo mercado EVM entre aproximadamente febrero y octubre de 2024 podrían haber quedado expuestos y declaró que ninguna orden de venta activa de Magic Eden se vio afectada.
Los investigadores de seguridad identificaron inicialmente robos relacionados con 10 Meebits, 50 Otherdeeds, 10 NFT de World of Women y 235 Desperate ApeWives. El periodo de exposición era mucho más amplio de lo que sugerían las primeras operaciones.
Una operación posterior de hackers éticos transfirió 23 155 NFT valorados en más de 5,7 millones de dólares a direcciones seguras antes de que las partes maliciosas pudieran hacerse con ellos. Según los informes, Payment Processor V3 de Limit Break se pausó después de identificar la vulnerabilidad, mientras que V2 no podía pausarse, lo que hizo que la operación de rescate fuera especialmente importante.
Más tarde, los investigadores descubrieron que un mecanismo relacionado podía utilizarse a la inversa contra WETH aprobado. 660 WETH seguían sin recuperarse después de que el equipo de rescate no pudiera poner esos fondos a salvo a tiempo.
El registro de incidentes de Revoke.cash contabilizó al menos 2,8 millones de dólares en NFT y tokens robados en las redes afectadas. La cifra representa la instantánea documentada del incidente, no un cálculo definitivo de las pérdidas finales.
Las aprobaciones heredadas generan riesgos porque la autorización existe en la cadena de bloques, no únicamente en el sitio web del mercado.
Un usuario puede cancelar las órdenes de venta activas, dejar de operar, eliminar una aplicación o abandonar por completo un mercado, mientras el permiso subyacente del contrato inteligente sigue activo. Si posteriormente se explota ese contrato, la autorización aún puede permitir la transferencia de activos.
Por eso es importante gestionar las aprobaciones en los mercados de NFT, las aplicaciones DeFi y otras plataformas Web3. El mismo principio se aplica cuando las DApp maliciosas obtienen permisos amplios sobre los tokens: el atacante puede no necesitar la clave privada ni la frase de recuperación de la billetera si una autorización existente del contrato inteligente ya permite realizar transferencias. El riesgo también es relevante al identificar patrones maliciosos de aprobación de contratos inteligentes más amplios.
En el caso de contratos inteligentes inmutables o que no se pueden actualizar de otro modo, los operadores también pueden tener una capacidad limitada para cerrar la infraestructura heredada vulnerable después de su implementación. Por tanto, los usuarios no pueden asumir que la empresa o el mercado siempre podrá revocar un permiso antiguo en su nombre.
Los usuarios que interactuaron con el antiguo mercado EVM de Magic Eden deben revisar los permisos antiguos, en lugar de basarse en si tienen actualmente una orden de venta de NFT activa.
Magic Eden recomendó a los usuarios afectados por Payment Processor V2 revocar la aprobación vulnerable en Ethereum, Polygon y Base.
Una comprobación de seguridad práctica incluye:
Revisar las aprobaciones de NFT y tokens asociadas a mercados inactivos.
Revocar los permisos de Payment Processor V2 que ya no sean necesarios.
Comprobar varias cadenas si se utilizó la misma billetera en redes EVM.
Auditar los permisos después de vender NFT o abandonar un mercado.
Tratar las solicitudes de autorización desconocidas como un posible riesgo de seguridad.
Utilizar herramientas consolidadas de gestión de aprobaciones, como el comprobador de vulnerabilidades y aprobaciones de Revoke.cash, para inspeccionar los permisos expuestos.
Revocar una aprobación puede impedir futuros usos de esa autorización, pero no puede recuperar los activos que ya se hayan transferido.
Los usuarios que interactúan con aplicaciones descentralizadas mediante una billetera de autocustodia deben examinar la red, el contrato y los permisos antes de firmar una transacción. Gate Web3 Wallet admite activos multicadena e interacción con DApp, pero los usuarios siguen controlando sus decisiones de autorización on-chain.
Independientemente de la billetera utilizada, revisar periódicamente las aprobaciones resulta útil después de operar con NFT, realizar actividades DeFi o interactuar con contratos que posteriormente se retiran. Por tanto, la seguridad de la billetera no solo implica proteger las claves privadas, sino también gestionar los permisos que ya se han concedido a los contratos inteligentes.
El incidente de Magic Eden demuestra por qué las aprobaciones heredadas de NFT pueden seguir suponiendo un riesgo de seguridad años después de su creación. La vulnerabilidad de Payment Processor V2 expuso NFT por valor de más de 5,7 millones de dólares antes de que los hackers éticos rescataran 23 155 activos, mientras que no se recuperaron 660 WETH. Los usuarios que hayan interactuado con mercados o contratos retirados deben auditar periódicamente y revocar los permisos que ya no sean necesarios.
Magic Eden afirmó que ninguna orden de venta activa de Magic Eden se vio afectada. La exposición estuvo relacionada con aprobaciones heredadas creadas a través de su antiguo mercado EVM y Payment Processor V2 de Limit Break.
La operación de hackers éticos rescató 23 155 NFT valorados en más de 5,7 millones de dólares, según la información publicada a partir de la respuesta al incidente.
Revoke.cash registró al menos 2,8 millones de dólares robados en el incidente más amplio de Limit Break Payment Processor. Por separado, los investigadores informaron de que no se pudieron recuperar 660 WETH durante el rescate. Estas cifras no deben combinarse mecánicamente, ya que la contabilidad de los incidentes puede incluir activos, redes e instantáneas informativas diferentes.
Por lo general, una aprobación on-chain sigue siendo válida hasta que se revoca, se sustituye o se invalida de otro modo conforme al contrato inteligente o al estándar de token correspondiente. Cerrar un mercado o cancelar una orden de venta no garantiza por sí mismo que desaparezca la autorización subyacente.
Los usuarios que hayan puesto a la venta o hayan operado con NFT a través del antiguo mercado EVM de Magic Eden, especialmente durante el periodo de exposición aproximado de febrero a octubre de 2024, deben comprobar si los permisos antiguos de Payment Processor V2 siguen activos en las cadenas pertinentes.











