

Magic Edenのエクスプロイトは、マーケットプレイスがスマートコントラクトの利用を停止した後も、古いNFT承認が長期間にわたり危険な状態で残る可能性を示しました。Magic Edenの旧EVMマーケットプレイスで付与された従来の承認により、Limit BreakのPayment Processor V2の脆弱性を通じてNFTが危険にさらされました。このインシデントはNFTトレーダーにとって重要です。リスティングを終了したり、マーケットプレイスを変更したり、プラットフォームの利用をやめたりするだけでは、オンチェーンの承認は自動的に取り消されません。
Magic Edenは、2024年10月にPayment Processor V2の利用を停止し、旧EVMマーケットプレイスを2026年第1四半期に閉鎖したと説明しました。それでも、古い承認は有効なまま残っていました。
ホワイトハットによる救出作戦により、攻撃者が取得する前に、570万ドルを超える価値を持つ23,155点のNFTが保護されました。
関連する別のエクスプロイト経路では、660 WETHが危険にさらされました。しかし、救出チームは期限内に回収できませんでした。
Revoke.cashは、Limit Break Payment Processorのユーザーから少なくとも280万ドルが盗まれたと記録しました。ただし、インシデントの集計は変更される可能性があるため、この数値を最終的な合計額として扱うべきではありません。
影響を受けたコントラクトを過去に利用したユーザーは、不要な承認を確認して取り消してください。トークン承認は、明示的に取り消すまで無期限に有効なままになる可能性があります。
脆弱性は、Limit BreakのPayment Processor V2に存在していました。これは、以前Magic EdenのEVMマーケットプレイスで取引処理に使われていたスマートコントラクトです。NFTを売却するユーザーは、決済プロセッサが指定したコレクションから資産を移転できるよう、「すべてを承認」する権限を付与できました。
Magic Edenは2024年10月にPayment Processor V2の利用を停止しました。しかし、決済プロセッサの利用を終えても、オンチェーンに記録された権限は取り消されませんでした。Magic Edenはその後、2026年第1四半期にEVMマーケットプレイスを閉鎖しましたが、一部の古い承認は有効なまま残っていました。
この違いは重要です。NFTマーケットプレイスが閉鎖されても、スマートコントラクトの権限は自動的に失効しません。承認済みのコントラクトに後から脆弱性が生じたり、脆弱性が発見されたりすると、攻撃者はその承認を悪用して影響を受けるユーザーを攻撃できる可能性があります。
Magic Edenは、旧EVMマーケットプレイスでおよそ2024年2月から10月までにリストされたNFTが危険にさらされた可能性があると説明し、現在有効なMagic Edenのリスティングには影響がなかったと発表しました。
セキュリティ研究者は当初、10 Meebits、50 Otherdeeds、10 World of Women NFT、235 Desperate ApeWivesに関わる盗難を確認しました。危険にさらされた範囲は、最初の取引から推測されたものを大きく上回っていました。
その後のホワイトハット作戦では、悪意のある当事者が取得する前に、570万ドルを超える価値を持つ23,155点のNFTが安全なアドレスへ移転されました。脆弱性の特定後、Limit BreakのPayment Processor V3は一時停止されたと報じられています。一方、V2は一時停止できなかったため、この救出作戦は特に重要でした。
研究者は後に、関連する仕組みを承認済みのWETHに対して逆方向に利用できることを発見しました。救出チームが期限内に資金を保護できなかったため、660 WETHが未回収のまま残りました。
Revoke.cashのインシデントトラッカーには、影響を受けたネットワーク全体で少なくとも280万ドル相当のNFTとトークンが盗まれたと記録されています。この数値は、同サイトが記録したインシデントのスナップショットであり、最終的な損失額を確定するものではありません。
古い承認がリスクを生むのは、権限がマーケットプレイスのウェブサイト内だけでなく、ブロックチェーン上にも存在するためです。
ユーザーは有効なリスティングをキャンセルしたり、取引を停止したり、アプリケーションを削除したり、マーケットプレイスの利用を完全に終了したりできます。しかし、その基盤となるスマートコントラクトの権限は有効なまま残る可能性があります。そのコントラクトが後に悪用されると、残存する権限によって資産が移転される可能性があります。
そのため、NFTマーケットプレイス、DeFiアプリケーション、その他のWeb3プラットフォーム全体で、承認を管理することが重要です。悪意のあるDApp(分散型アプリケーション)が広範なトークン権限を取得した場合も、同じ原則が当てはまります。既存のスマートコントラクト承認によって移転がすでに許可されていれば、攻撃者はウォレットの秘密鍵やリカバリーフレーズを必要としない可能性があります。このリスクは、より広範な悪意のあるスマートコントラクト承認のパターンを確認する際にも関係します。
不変であるか、その他の理由で修正できないスマートコントラクトの場合、運営者はデプロイ後に脆弱な旧インフラを停止できるとは限りません。そのため、企業やマーケットプレイスが古い権限を常にユーザーに代わって取り消せるとは限りません。
Magic Edenの旧EVMマーケットプレイスを利用したユーザーは、現在NFTの有効なリスティングがあるかどうかに頼らず、古い権限を確認してください。
Magic Edenは、Payment Processor V2の影響を受けたユーザーに対し、Ethereum、Polygon、Baseで脆弱な承認を取り消すよう案内しました。
実践的なセキュリティチェックには、以下が含まれます:
利用を停止したマーケットプレイスに関連するNFTとトークンの承認を確認します。
不要になったPayment Processor V2の権限を取り消します。
同じウォレットを複数のEVMネットワークで使用していた場合は、複数のチェーンを確認します。
NFTの売却後やマーケットプレイスの利用終了後に、権限を監査します。
不明な承認リクエストを、潜在的なセキュリティリスクとして扱います。
Revoke.cashのエクスプロイトおよび承認チェッカーなど、実績のある承認管理ツールを使用して、危険にさらされた権限を確認します。
承認を取り消すことで、その権限が今後使用されるのを防げます。ただし、すでに移転された資産を回収することはできません。
セルフカストディウォレットを通じて分散型アプリケーションを利用する場合、トランザクションに署名する前に、ネットワーク、コントラクト、権限を確認してください。Gate Web3 Walletは、マルチチェーンの資産やDAppとのやり取りに対応していますが、オンチェーンの承認に関する判断は引き続きユーザー自身が管理します。
使用するウォレットにかかわらず、NFT取引、DeFiの利用、または後に廃止されたコントラクトとのやり取りの後には、定期的に承認を確認することが有効です。したがって、ウォレットのセキュリティでは秘密鍵を保護するだけでなく、スマートコントラクトに付与済みの権限を管理することも重要です。
Magic Edenのインシデントは、NFTの古い承認が作成から数年後もセキュリティリスクとして残る可能性があることを示しています。Payment Processor V2の脆弱性により、ホワイトハットが23,155点の資産を救出する前に、570万ドルを超えるNFTが危険にさらされました。一方、660 WETHは回収されませんでした。廃止されたマーケットプレイスやコントラクトを利用したことがあるユーザーは、不要になった権限を定期的に監査して取り消してください。
Magic Edenは、現在有効なMagic Edenのリスティングには影響がなかったと説明しました。今回の危険性は、旧EVMマーケットプレイスおよびLimit BreakのPayment Processor V2を通じて作成された古い承認に関連しています。
インシデント対応に関する報道によると、ホワイトハット作戦では、570万ドルを超える価値を持つ23,155点のNFTが救出されました。
Revoke.cashは、より広範なLimit Break Payment Processorのインシデントで少なくとも280万ドルが盗まれたと記録しました。これとは別に、研究者は救出作戦中に660 WETHを回収できなかったと報告しています。インシデントの集計には異なる資産、ネットワーク、報告時点のスナップショットが含まれる可能性があるため、これらの数値を単純に合算すべきではありません。
一般的に、オンチェーンの承認は、関連するスマートコントラクトまたはトークン標準に従って取り消し、置き換え、またはその他の方法で無効化されるまで有効です。マーケットプレイスを閉鎖したり、リスティングをキャンセルしたりするだけでは、基盤となる承認が消滅するとは限りません。
Magic Edenの旧EVMマーケットプレイスでNFTをリストまたは取引したユーザー、特におよそ2024年2月〜10月の危険にさらされた期間に利用したユーザーは、関連するチェーン上で古いPayment Processor V2の権限が有効なまま残っていないか確認してください。











