

O exploit da Magic Eden demonstrou que as permissões antigas de NFT podem continuar a representar um perigo muito depois de um mercado deixar de utilizar um contrato inteligente. As aprovações antigas do antigo mercado EVM da Magic Eden expuseram NFT devido a uma vulnerabilidade no Payment Processor V2 da Limit Break. O incidente é relevante para os negociadores de NFT porque fechar uma listagem, mudar de mercado ou abandonar uma plataforma não revoga automaticamente a autorização on-chain.
A Magic Eden afirmou que deixou de utilizar o Payment Processor V2 em outubro de 2024 e encerrou o seu antigo mercado EVM no primeiro trimestre de 2026; ainda assim, as aprovações antigas permaneceram ativas.
Uma operação de resgate por hackers éticos protegeu 23 155 NFT avaliados em mais de 5,7 milhões $ antes de os atacantes poderem apoderar-se deles.
Uma via de exploração relacionada expôs 660 WETH, que a equipa de resgate não conseguiu recuperar atempadamente.
A Revoke.cash registou pelo menos 2,8 milhões $ roubados a utilizadores do Limit Break Payment Processor; este valor não deve ser considerado um total final enquanto a contabilização do incidente continuar sujeita a alterações.
Os utilizadores que interagiram anteriormente com o contrato afetado devem auditar e revogar as permissões desnecessárias, uma vez que as aprovações de tokens podem permanecer ativas indefinidamente até serem explicitamente revogadas.
A vulnerabilidade encontrava-se no Payment Processor V2 da Limit Break, um contrato inteligente anteriormente utilizado para processar negociações no mercado EVM da Magic Eden. Os utilizadores que pretendiam vender NFT podiam conceder uma autorização «approve for all», permitindo ao processador de pagamentos transferir ativos de coleções especificadas.
A Magic Eden deixou de utilizar o Payment Processor V2 em outubro de 2024, mas a interrupção da utilização do processador de pagamentos não cancelou as permissões já registadas on-chain. Mais tarde, a Magic Eden encerrou o seu mercado EVM no primeiro trimestre de 2026; ainda assim, algumas aprovações antigas permaneceram válidas.
Essa distinção é fundamental: as permissões de contratos inteligentes não expiram automaticamente quando um mercado de NFT encerra. Se um contrato aprovado desenvolver ou revelar posteriormente uma vulnerabilidade, os atacantes poderão ainda conseguir utilizar a aprovação vulnerável contra os utilizadores afetados.
A Magic Eden afirmou que os NFT colocados à venda no seu antigo mercado EVM entre aproximadamente fevereiro e outubro de 2024 poderiam ter sido expostos e declarou que nenhuma listagem ativa da Magic Eden foi afetada.
Os investigadores de segurança identificaram inicialmente roubos que envolviam 10 Meebits, 50 Otherdeeds, 10 NFT da World of Women e 235 Desperate ApeWives. O período de exposição era muito mais amplo do que as primeiras transações sugeriam.
Uma operação de resgate por hackers éticos transferiu 23 155 NFT avaliados em mais de 5,7 milhões $ para endereços protegidos antes de as partes maliciosas poderem apoderar-se deles. Segundo os relatos, o Payment Processor V3 da Limit Break foi colocado em pausa depois de a vulnerabilidade ter sido identificada, enquanto o V2 não podia ser colocado em pausa, o que tornou a operação de resgate particularmente importante.
Mais tarde, os investigadores descobriram que um mecanismo relacionado podia ser utilizado no sentido inverso contra WETH aprovado. 660 WETH permaneceram por recuperar depois de a equipa de resgate não ter conseguido proteger esses fundos atempadamente.
O rastreador de incidentes da Revoke.cash registou pelo menos 2,8 milhões $ em NFT e tokens roubados nas redes afetadas. O número representa o instantâneo documentado do incidente, e não um cálculo definitivo das perdas finais.
As aprovações antigas criam riscos porque a autorização existe na blockchain, e não apenas no site do mercado.
Um utilizador pode cancelar listagens ativas, deixar de negociar, remover uma aplicação ou abandonar completamente um mercado, enquanto a permissão subjacente do contrato inteligente permanece ativa. Se esse contrato for posteriormente explorado, a autorização poderá ainda permitir a transferência de ativos.
É por isso que a gestão de aprovações é importante nos mercados de NFT, nas aplicações DeFi e noutras plataformas Web3. Um princípio semelhante aplica-se quando aplicações DApp maliciosas obtêm permissões amplas sobre tokens: o atacante poderá não precisar da chave privada ou da frase de recuperação da carteira se uma autorização existente de um contrato inteligente já permitir transferências. O risco também é relevante para identificar padrões maliciosos de aprovação de contratos inteligentes mais abrangentes.
No caso de contratos inteligentes imutáveis ou que não possam ser corrigidos de outra forma, os operadores também poderão ter uma capacidade limitada para encerrar infraestruturas antigas vulneráveis após a implementação. Por conseguinte, os utilizadores não podem presumir que a empresa ou o mercado consiga sempre revogar uma permissão antiga em seu nome.
Os utilizadores que interagiram com o antigo mercado EVM da Magic Eden devem rever as permissões antigas, em vez de dependerem do facto de terem atualmente uma listagem de NFT ativa.
A Magic Eden aconselhou os utilizadores afetados pelo Payment Processor V2 a revogar a aprovação vulnerável na Ethereum, Polygon e Base.
Uma verificação de segurança prática inclui:
Rever as aprovações de NFT e tokens associadas a mercados inativos.
Revogar as permissões do Payment Processor V2 que já não sejam necessárias.
Verificar várias cadeias se a mesma carteira tiver sido utilizada em redes EVM.
Auditar as permissões depois de vender NFT ou abandonar um mercado.
Tratar os pedidos de autorização desconhecidos como um potencial risco de segurança.
Utilizar ferramentas estabelecidas de gestão de aprovações, como o verificador de exploits e aprovações da Revoke.cash, para inspecionar as permissões expostas.
Revogar uma aprovação pode impedir a utilização futura dessa autorização, mas não pode recuperar ativos que já tenham sido transferidos.
Os utilizadores que interagem com aplicações descentralizadas através de uma carteira de autocustódia devem verificar a rede, o contrato e as permissões antes de assinar uma transação. A Gate Web3 Wallet é compatível com ativos de várias cadeias e com a interação com DApp, mas os utilizadores continuam a controlar as suas decisões de autorização on-chain.
Independentemente da carteira utilizada, a revisão regular das aprovações é útil depois de negociar NFT, realizar atividades DeFi ou interagir com contratos que sejam posteriormente descontinuados. A segurança da carteira envolve, por isso, não só a proteção das chaves privadas, mas também a gestão das permissões já concedidas aos contratos inteligentes.
O incidente da Magic Eden demonstra por que motivo as aprovações antigas de NFT podem continuar a representar um risco de segurança anos depois de terem sido criadas. A vulnerabilidade do Payment Processor V2 expôs mais de 5,7 milhões $ em NFT antes de os hackers éticos resgatarem 23 155 ativos, enquanto 660 WETH não foram recuperados. Os utilizadores que tenham interagido com mercados ou contratos descontinuados devem auditar periodicamente e revogar as permissões que já não sejam necessárias.
A Magic Eden afirmou que nenhuma listagem ativa da Magic Eden foi afetada. A exposição esteve associada a aprovações antigas criadas através do seu antigo mercado EVM e do Payment Processor V2 da Limit Break.
A operação whitehat resgatou 23 155 NFT avaliados em mais de 5,7 milhões $, de acordo com as informações baseadas na resposta ao incidente.
A Revoke.cash registou pelo menos 2,8 milhões $ roubados no incidente mais abrangente do Limit Break Payment Processor. Separadamente, os investigadores comunicaram que 660 WETH não puderam ser recuperados durante o resgate. Estes valores não devem ser combinados mecanicamente, uma vez que a contabilização dos incidentes pode incluir ativos, redes e instantâneos de informação diferentes.
Em geral, uma aprovação on-chain permanece válida até ser revogada, substituída ou de outro modo invalidada de acordo com o contrato inteligente ou o padrão de token relevante. Fechar um mercado ou cancelar uma listagem não garante, por si só, que a autorização subjacente desapareça.
Os utilizadores que tenham colocado à venda ou negociado NFT através do antigo mercado EVM da Magic Eden, sobretudo durante o período de exposição aproximado entre fevereiro e outubro de 2024, devem verificar se as antigas permissões do Payment Processor V2 permanecem ativas nas cadeias relevantes.











