

Эксплойт Magic Eden показал, что старые утверждения NFT могут оставаться опасными ещё долго после прекращения использования смарт-контракта торговой площадкой. Устаревшие утверждения бывшей торговой площадки Magic Eden на базе EVM сделали NFT уязвимыми из-за уязвимости в Payment Processor V2 от Limit Break. Этот инцидент важен для трейдеров NFT, поскольку закрытие листинга, переход на другой маркетплейс или полный отказ от платформы не отзывают ончейн-разрешение автоматически.
Magic Eden сообщил, что прекратил использовать Payment Processor V2 в октябре 2024 года и закрыл бывший EVM-маркетплейс в первом квартале 2026 года, однако старые разрешения продолжили действовать.
В ходе операции белых хакеров удалось защитить 23 155 NFT стоимостью более 5,7 млн $, прежде чем злоумышленники смогли их забрать.
Связанный вектор эксплойта сделал уязвимыми 660 WETH, которые команда по спасению активов не успела вернуть.
Revoke.cash зафиксировал кражу как минимум на 2,8 млн $ у пользователей Payment Processor от Limit Break. Эту сумму не следует считать окончательной, пока расчёт убытков по инциденту может измениться.
Пользователям, которые ранее взаимодействовали с затронутым контрактом, следует проверить и отозвать ненужные разрешения, поскольку разрешения на токены могут оставаться активными неограниченно долго, пока их явно не отзовут.
Уязвимость находилась в Payment Processor V2 от Limit Break. Это смарт-контракт, который ранее использовался для обработки сделок на EVM-маркетплейсе Magic Eden. Пользователи, желавшие продать NFT, могли предоставить разрешение «утвердить для всех», позволявшее платёжному процессору переводить активы из указанных коллекций.
Magic Eden прекратил использовать Payment Processor V2 в октябре 2024 года, однако это не отменило разрешения, уже записанные в блокчейне. Позднее Magic Eden закрыл свой EVM-маркетплейс в первом квартале 2026 года, но некоторые старые разрешения продолжили действовать.
Это важное различие: разрешения смарт-контракта не истекают автоматически после закрытия маркетплейса NFT. Если в контракте, которому ранее было предоставлено разрешение, позже обнаружится или проявится уязвимость, злоумышленники всё ещё смогут использовать это разрешение против затронутых пользователей.
Magic Eden сообщил, что NFT, размещённые на бывшем EVM-маркетплейсе примерно в период с февраля по октябрь 2024 года, могли оказаться уязвимыми. При этом компания заявила, что активные листинги Magic Eden затронуты не были.
Изначально исследователи безопасности выявили кражу 10 Meebits, 50 Otherdeeds, 10 NFT из коллекции World of Women и 235 Desperate ApeWives. Период уязвимости оказался значительно шире, чем предполагали первые транзакции.
В ходе последующей операции белых хакеров 23 155 NFT общей стоимостью более 5,7 млн $ были переведены на защищённые адреса до того, как злоумышленники смогли их забрать. Сообщается, что после обнаружения уязвимости Payment Processor V3 от Limit Break был приостановлен. При этом V2 нельзя было приостановить, поэтому операция по спасению активов имела особое значение.
Позднее исследователи обнаружили, что связанный механизм можно было использовать в обратном направлении против WETH, для которого ранее были выданы разрешения. 660 WETH остались невозвращёнными, поскольку команда по спасению активов не успела защитить эти средства.
Трекер инцидентов Revoke.cash зафиксировал кражу как минимум на 2,8 млн $ в NFT и токенах в затронутых сетях. Эта сумма отражает зафиксированный в трекере снимок инцидента, а не окончательный расчёт убытков.
Старые разрешения создают риск, поскольку авторизация хранится в блокчейне, а не только на сайте маркетплейса.
Пользователь может отменить активные листинги, прекратить торговлю, удалить приложение или полностью покинуть маркетплейс, но разрешение соответствующего смарт-контракта при этом может остаться активным. Если позднее этот контракт подвергнется атаке, авторизация всё ещё может позволить перевести активы.
Именно поэтому управление разрешениями важно для маркетплейсов NFT, приложений DeFi и других платформ Web3. Тот же принцип действует, когда вредоносные DApp получают широкие разрешения на токены. В этом случае злоумышленнику может не понадобиться приватный ключ или фраза восстановления кошелька, если существующая авторизация смарт-контракта уже разрешает переводы. Этот риск также актуален при выявлении более широких схем вредоносных разрешений смарт-контрактов.
Для неизменяемых или иным образом неподдающихся исправлению смарт-контрактов операторы также могут иметь ограниченные возможности отключить уязвимую устаревшую инфраструктуру после её развертывания. Поэтому пользователям не следует считать, что компания или маркетплейс всегда смогут отозвать старое разрешение от их имени.
Пользователям, которые взаимодействовали с бывшим EVM-маркетплейсом Magic Eden, следует проверить старые разрешения, а не ориентироваться только на наличие активного листинга NFT.
Magic Eden рекомендовал пользователям, затронутым Payment Processor V2, отозвать уязвимое разрешение в сетях Ethereum, Polygon и Base.
Практическая проверка безопасности включает следующие действия:
Проверьте разрешения на NFT и токены, связанные с неактивными маркетплейсами.
Отзовите разрешения Payment Processor V2, которые больше не требуются.
Проверьте несколько сетей, если один и тот же кошелёк использовался в сетях EVM.
Проверяйте разрешения после продажи NFT или ухода с маркетплейса.
Рассматривайте неизвестные запросы на авторизацию как потенциальную угрозу безопасности.
Используйте проверенные инструменты управления разрешениями, например инструмент Revoke.cash для проверки эксплойтов и разрешений, чтобы проверить раскрытые разрешения.
Отзыв разрешения может остановить дальнейшее использование этой авторизации, но не вернёт активы, которые уже были переведены.
Пользователям, которые взаимодействуют с децентрализованными приложениями через некастодиальный Кошелек, следует проверить сеть, контракт и разрешения до подписания транзакции. Кошелёк Gate Web3 поддерживает работу с активами и DApp в нескольких сетях, но решения об ончейн-авторизации по-прежнему принимают сами пользователи.
Независимо от используемого кошелька, регулярная проверка разрешений полезна после торговли NFT, работы с DeFi или взаимодействия с контрактами, которые впоследствии были выведены из эксплуатации. Поэтому безопасность кошелька включает не только защиту приватных ключей, но и управление разрешениями, уже предоставленными смарт-контрактам.
Инцидент Magic Eden показывает, почему старые разрешения NFT могут оставаться угрозой безопасности спустя годы после их создания. Уязвимость Payment Processor V2 сделала уязвимыми NFT стоимостью более 5,7 млн $, прежде чем белым хакерам удалось спасти 23 155 активов. При этом 660 WETH вернуть не удалось. Пользователям, которые взаимодействовали с выведенными из эксплуатации маркетплейсами или контрактами, следует регулярно проверять и отзывать ненужные разрешения.
Magic Eden сообщил, что активные листинги Magic Eden затронуты не были. Уязвимость была связана со старыми разрешениями, созданными через бывший EVM-маркетплейс компании, и Payment Processor V2 от Limit Break.
Согласно сообщениям, основанным на данных реагирования на инцидент, в ходе операции белых хакеров удалось спасти 23 155 NFT стоимостью более 5,7 млн $.
Revoke.cash зафиксировал кражу как минимум на 2,8 млн $ в рамках более масштабного инцидента с Payment Processor от Limit Break. Отдельно исследователи сообщили, что во время операции по спасению активов 660 WETH не удалось вернуть. Эти суммы нельзя механически складывать, поскольку расчёт убытков по инциденту может включать разные активы, сети и снимки данных.
Как правило, ончейн-разрешение остаётся действительным, пока его не отзовут, не заменят или иным образом не аннулируют в соответствии с условиями соответствующего смарт-контракта или стандарта токена. Закрытие маркетплейса или отмена листинга сами по себе не гарантируют исчезновение соответствующей авторизации.
Пользователям, которые размещали или торговали NFT через бывший EVM-маркетплейс Magic Eden, особенно в период уязвимости примерно с февраля по октябрь 2024 года, следует проверить, остаются ли старые разрешения Payment Processor V2 активными в соответствующих сетях.











