

Eksploit Magic Eden menunjukkan bahwa izin NFT lama dapat tetap menjadi ancaman jauh setelah suatu marketplace berhenti menggunakan Smart Contract. Persetujuan lama dari marketplace EVM terdahulu milik Magic Eden mengekspos NFT melalui kerentanan pada Payment Processor V2 milik Limit Break. Insiden ini penting bagi trader NFT karena menutup listing, berpindah marketplace, atau meninggalkan platform tidak otomatis mencabut otorisasi on-chain.
Magic Eden menyatakan bahwa mereka berhenti menggunakan Payment Processor V2 pada Oktober 2024 dan menutup marketplace EVM terdahulunya pada kuartal pertama 2026, tetapi persetujuan lama tetap aktif.
Operasi penyelamatan whitehat mengamankan 23.155 NFT senilai lebih dari $5,7 juta sebelum penyerang dapat mengambilnya.
Jalur eksploit terkait mengekspos 660 WETH, yang tidak sempat dipulihkan oleh tim penyelamat.
Revoke.cash mencatat setidaknya $2,8 juta dicuri dari pengguna Limit Break Payment Processor. Angka tersebut tidak boleh dianggap sebagai total final karena pencatatan insiden masih dapat berubah.
Pengguna yang pernah berinteraksi dengan kontrak terdampak harus mengaudit dan mencabut izin yang tidak diperlukan karena persetujuan token dapat tetap aktif tanpa batas waktu hingga dicabut secara eksplisit.
Kerentanan tersebut terdapat pada Payment Processor V2 milik Limit Break, Smart Contract yang sebelumnya digunakan untuk memproses perdagangan di marketplace EVM Magic Eden. Pengguna yang ingin menjual NFT dapat memberikan otorisasi “approve for all” yang memungkinkan payment processor mentransfer aset dari koleksi tertentu.
Magic Eden berhenti menggunakan Payment Processor V2 pada Oktober 2024, tetapi penghentian penggunaannya tidak membatalkan izin yang telah tercatat on-chain. Magic Eden kemudian menutup marketplace EVM-nya pada Q1 2026, tetapi sebagian persetujuan lama masih tetap valid.
Perbedaan ini sangat penting: izin Smart Contract tidak otomatis kedaluwarsa ketika marketplace NFT ditutup. Jika kontrak yang telah disetujui kemudian memiliki atau mengungkapkan kerentanan, penyerang masih dapat menggunakan persetujuan yang rentan tersebut untuk menyerang pengguna terdampak.
Magic Eden menyatakan bahwa NFT yang di-listing di marketplace EVM terdahulunya antara sekitar Februari dan Oktober 2024 mungkin telah terekspos, serta menegaskan bahwa tidak ada listing Magic Eden yang masih aktif yang terdampak.
Peneliti keamanan awalnya mengidentifikasi pencurian yang melibatkan 10 Meebits, 50 Otherdeeds, 10 NFT World of Women, dan 235 Desperate ApeWives. Periode paparan tersebut ternyata jauh lebih luas daripada yang ditunjukkan oleh transaksi awal.
Dalam operasi whitehat berikutnya, 23.155 NFT senilai lebih dari $5,7 juta dipindahkan ke alamat yang aman sebelum pihak jahat dapat mengambilnya. Payment Processor V3 milik Limit Break dilaporkan dijeda setelah kerentanan teridentifikasi, sedangkan V2 tidak dapat dijeda, sehingga operasi penyelamatan tersebut menjadi sangat penting.
Peneliti kemudian menemukan bahwa mekanisme terkait dapat digunakan secara terbalik terhadap WETH yang telah disetujui. Sebanyak 660 WETH tetap belum dipulihkan karena tim penyelamat tidak berhasil mengamankan dana tersebut tepat waktu.
Pelacak insiden Revoke.cash mencatat setidaknya $2,8 juta dalam bentuk NFT dan token yang dicuri di berbagai jaringan terdampak. Angka tersebut merupakan Snapshot insiden yang terdokumentasi, bukan perhitungan final kerugian yang definitif.
Persetujuan lama menimbulkan risiko karena otorisasinya tersimpan di blockchain, bukan hanya di situs web marketplace.
Pengguna dapat membatalkan listing aktif, berhenti melakukan perdagangan, menghapus aplikasi, atau meninggalkan marketplace sepenuhnya, sementara izin Smart Contract yang mendasarinya tetap aktif. Jika kontrak tersebut kemudian dieksploitasi, otorisasi itu masih dapat memungkinkan aset ditransfer.
Inilah alasan pengelolaan persetujuan penting di berbagai marketplace NFT, aplikasi DeFi, dan platform Web3 lainnya. Prinsip serupa berlaku ketika DApp berbahaya memperoleh izin token yang luas: penyerang mungkin tidak memerlukan kunci pribadi atau frasa pemulihan dompet jika otorisasi Smart Contract yang sudah ada telah mengizinkan transfer. Risiko ini juga relevan saat mengidentifikasi pola persetujuan Smart Contract berbahaya yang lebih luas.
Untuk Smart Contract yang bersifat immutable atau tidak dapat diperbaiki dengan cara lain, operator mungkin juga memiliki kemampuan terbatas untuk menonaktifkan infrastruktur lama yang rentan setelah diterapkan. Oleh karena itu, pengguna tidak dapat berasumsi bahwa perusahaan atau marketplace selalu dapat mencabut izin lama atas nama mereka.
Pengguna yang pernah berinteraksi dengan marketplace EVM terdahulu milik Magic Eden harus meninjau izin lama, bukan hanya mengandalkan apakah mereka saat ini memiliki listing NFT aktif.
Magic Eden menyarankan pengguna yang terdampak Payment Processor V2 untuk mencabut persetujuan yang rentan di Ethereum, Polygon, dan Base.
Pemeriksaan keamanan praktis mencakup:
Tinjau persetujuan NFT dan token yang terhubung dengan marketplace yang tidak aktif.
Cabut izin Payment Processor V2 yang tidak lagi diperlukan.
Periksa beberapa jaringan jika Dompet yang sama digunakan di berbagai jaringan EVM.
Audit izin setelah menjual NFT atau meninggalkan marketplace.
Anggap permintaan otorisasi yang tidak dikenal sebagai potensi risiko keamanan.
Gunakan alat pengelolaan persetujuan tepercaya, seperti pemeriksa eksploit dan persetujuan Revoke.cash, untuk memeriksa izin yang terekspos.
Mencabut persetujuan dapat menghentikan penggunaan otorisasi tersebut di masa mendatang, tetapi tidak dapat memulihkan aset yang telah ditransfer.
Pengguna yang berinteraksi dengan aplikasi terdesentralisasi melalui Dompet self-custody harus memeriksa jaringan, kontrak, dan izin sebelum menandatangani transaksi. Gate Web3 Wallet mendukung interaksi dengan aset dan DApp multi-chain, tetapi pengguna tetap mengendalikan keputusan otorisasi on-chain mereka.
Terlepas dari Dompet yang digunakan, peninjauan persetujuan secara berkala bermanfaat setelah melakukan perdagangan NFT, aktivitas DeFi, atau interaksi dengan kontrak yang kemudian dihentikan. Dengan demikian, keamanan Dompet tidak hanya mencakup perlindungan kunci pribadi, tetapi juga pengelolaan izin yang telah diberikan kepada Smart Contract.
Insiden Magic Eden menunjukkan mengapa persetujuan NFT lama dapat tetap menjadi risiko keamanan bertahun-tahun setelah dibuat. Kerentanan Payment Processor V2 mengekspos NFT senilai lebih dari $5,7 juta sebelum whitehat menyelamatkan 23.155 aset, sedangkan 660 WETH tidak berhasil dipulihkan. Pengguna yang pernah berinteraksi dengan marketplace atau kontrak yang telah dihentikan harus mengaudit dan mencabut izin yang tidak lagi diperlukan secara berkala.
Magic Eden menyatakan bahwa tidak ada listing Magic Eden yang masih aktif yang terdampak. Paparan tersebut terkait dengan persetujuan lama yang dibuat melalui marketplace EVM terdahulunya dan Payment Processor V2 milik Limit Break.
Operasi whitehat menyelamatkan 23.155 NFT senilai lebih dari $5,7 juta, menurut laporan yang didasarkan pada respons terhadap insiden tersebut.
Revoke.cash mencatat setidaknya $2,8 juta dicuri dalam insiden Limit Break Payment Processor yang lebih luas. Secara terpisah, peneliti melaporkan bahwa 660 WETH tidak dapat dipulihkan selama operasi penyelamatan. Angka-angka tersebut tidak boleh digabungkan secara langsung karena pencatatan insiden dapat mencakup aset, jaringan, dan Snapshot pelaporan yang berbeda.
Secara umum, persetujuan on-chain tetap valid hingga dicabut, diganti, atau dinyatakan tidak valid dengan cara lain sesuai dengan Smart Contract atau standar token yang relevan. Menutup marketplace atau membatalkan listing tidak dengan sendirinya menjamin bahwa otorisasi yang mendasarinya akan hilang.
Pengguna yang pernah membuat listing atau memperdagangkan NFT melalui marketplace EVM terdahulu milik Magic Eden, khususnya selama periode paparan sekitar Februari–Oktober 2024, harus memeriksa apakah izin Payment Processor V2 lama masih aktif di chain yang relevan.











