

Експлойт Magic Eden продемонстрував, що старі дозволи NFT можуть залишатися небезпечними ще довго після припинення використання смарт-контракту маркетплейсом. Старі схвалення з колишнього EVM-маркетплейсу Magic Eden відкрили доступ до NFT через уразливість у Payment Processor V2 від Limit Break. Цей інцидент має значення для трейдерів NFT, оскільки закриття лістингу, перехід на інший маркетплейс або відмова від платформи не скасовують ончейн-авторизацію автоматично.
Magic Eden повідомила, що припинила використовувати Payment Processor V2 у жовтні 2024 року та закрила свій колишній EVM-маркетплейс у першому кварталі 2026 року. Однак старі схвалення залишалися активними.
Операція білих хакерів захистила 23 155 NFT вартістю понад 5,7 млн дол. США, перш ніж зловмисники змогли їх забрати.
Пов’язаний шлях експлуатації уразливості відкрив доступ до 660 WETH, які команда порятунку не встигла повернути.
Revoke.cash зафіксував щонайменше 2,8 млн дол. США, викрадених у користувачів Payment Processor від Limit Break. Цю суму не слід вважати остаточною, оскільки облік наслідків інциденту ще може змінитися.
Користувачам, які раніше взаємодіяли з ураженим контрактом, слід перевірити та відкликати непотрібні дозволи, оскільки схвалення токенів можуть залишатися активними безстроково, доки їх явно не відкликати.
Уразливість містилася в Payment Processor V2 від Limit Break — смарт-контракті, який раніше використовували для обробки угод на EVM-маркетплейсі Magic Eden. Користувачі, які хотіли продавати NFT, могли надати авторизацію «схвалити всі». Вона дозволяла платіжному процесору переказувати активи з указаних колекцій.
Magic Eden припинила використовувати Payment Processor V2 у жовтні 2024 року, але це не скасувало дозволи, які вже були записані ончейн. Пізніше Magic Eden закрила свій EVM-маркетплейс у першому кварталі 2026 року, проте деякі старі схвалення залишалися чинними.
Ця відмінність має критичне значення: дозволи смарт-контракту не припиняють діяти автоматично після закриття маркетплейсу NFT. Якщо в контракті, якому було надано дозвіл, згодом виявиться або виникне уразливість, зловмисники все ще можуть використати це схвалення проти постраждалих користувачів.
Magic Eden повідомила, що NFT, виставлені на її колишньому EVM-маркетплейсі приблизно в період із лютого до жовтня 2024 року, могли опинитися під загрозою. Компанія також зазначила, що активні лістинги Magic Eden не постраждали.
Спочатку дослідники безпеки виявили крадіжку 10 Meebits, 50 Otherdeeds, 10 NFT World of Women і 235 Desperate ApeWives. Період потенційного впливу виявився значно ширшим, ніж свідчили перші транзакції.
Під час подальшої операції білих хакерів 23 155 NFT загальною вартістю понад 5,7 млн дол. США перемістили на захищені адреси, перш ніж зловмисники змогли їх забрати. Як повідомляється, після виявлення уразливості Payment Processor V3 від Limit Break призупинили, тоді як V2 не можна було призупинити. Це зробило операцію порятунку особливо важливою.
Згодом дослідники виявили, що пов’язаний механізм можна було використати у зворотному напрямку проти схвалених WETH. 660 WETH залишилися неповерненими, оскільки команда порятунку не змогла вчасно захистити ці кошти.
Трекер інцидентів Revoke.cash зафіксував щонайменше 2,8 млн дол. США у викрадених NFT і токенах у різних уражених мережах. Ця сума є зафіксованим знімком інциденту, а не остаточним розрахунком збитків.
Старі схвалення створюють ризик, оскільки авторизація зберігається в блокчейні, а не лише на вебсайті маркетплейсу.
Користувач може скасувати активні лістинги, припинити торгівлю, видалити застосунок або повністю залишити маркетплейс, але дозвіл відповідного смарт-контракту залишатиметься активним. Якщо згодом цей контракт буде зламано, авторизація все ще може дозволити переказ активів.
Саме тому важливо керувати схваленнями на маркетплейсах NFT, у застосунках DeFi та на інших платформах Web3. Подібний принцип діє, коли шкідливі DApp (децентралізовані застосунки) отримують широкі дозволи на роботу з токенами: зловмиснику може не знадобитися приватний ключ або фраза відновлення гаманця, якщо наявна авторизація смарт-контракту вже дозволяє перекази. Цей ризик також слід враховувати під час виявлення шкідливих схем схвалення смарт-контрактів.
Для незмінних або інших смарт-контрактів, які неможливо виправити, оператори також можуть мати обмежені можливості для вимкнення уразливої застарілої інфраструктури після її розгортання. Тому користувачі не можуть припускати, що компанія або маркетплейс завжди зможуть відкликати старий дозвіл від їхнього імені.
Користувачам, які взаємодіяли з колишнім EVM-маркетплейсом Magic Eden, слід перевірити старі дозволи, а не покладатися на те, чи мають вони зараз активний лістинг NFT.
Magic Eden рекомендувала користувачам, які постраждали від Payment Processor V2, відкликати уразливе схвалення в мережах Ethereum, Polygon і Base.
Практична перевірка безпеки охоплює такі кроки:
Перевірте схвалення NFT і токенів, пов’язані з неактивними маркетплейсами.
Відкличте дозволи Payment Processor V2, які більше не потрібні.
Перевірте кілька мереж, якщо той самий гаманець використовувався в мережах EVM.
Перевіряйте дозволи після продажу NFT або залишення маркетплейсу.
Розглядайте невідомі запити на авторизацію як потенційний ризик для безпеки.
Використовуйте перевірені інструменти керування схваленнями, зокрема інструмент Revoke.cash для перевірки експлойтів і схвалень, щоб перевірити відкриті дозволи.
Відкликання схвалення може зупинити подальше використання цієї авторизації, але не поверне активи, які вже було переказано.
Користувачам, які взаємодіють із децентралізованими застосунками через гаманець із самостійним зберіганням коштів, слід перевіряти мережу, контракт і дозволи перед підписанням транзакції. Gate Web3 Wallet підтримує мультичейн-взаємодію з активами та DApp (децентралізованими застосунками), однак користувачі й надалі самостійно контролюють рішення щодо ончейн-авторизації.
Незалежно від використовуваного гаманця, регулярна перевірка схвалень корисна після торгівлі NFT, активності в DeFi або взаємодії з контрактами, які згодом виводять з експлуатації. Тому безпека гаманця передбачає не лише захист приватних ключів, а й керування дозволами, уже наданими смарт-контрактам.
Інцидент із Magic Eden демонструє, чому старі схвалення NFT можуть залишатися ризиком для безпеки роками після їх створення. Уразливість Payment Processor V2 поставила під загрозу NFT на суму понад 5,7 млн дол. США, перш ніж білі хакери врятували 23 155 активів. Водночас 660 WETH не вдалося повернути. Користувачам, які взаємодіяли із закритими маркетплейсами або контрактами, слід періодично перевіряти та відкликати дозволи, що більше не потрібні.
Magic Eden повідомила, що активні лістинги Magic Eden не постраждали. Загроза була пов’язана зі старими схваленнями, створеними через її колишній EVM-маркетплейс, і Payment Processor V2 від Limit Break.
За повідомленнями, заснованими на даних реагування на інцидент, операція білих хакерів урятувала 23 155 NFT вартістю понад 5,7 млн дол. США.
Revoke.cash зафіксував щонайменше 2,8 млн дол. США викрадених коштів у межах ширшого інциденту з Payment Processor від Limit Break. Окремо дослідники повідомили, що під час операції порятунку 660 WETH не вдалося повернути. Ці суми не слід механічно складати, оскільки облік інциденту може охоплювати різні активи, мережі та знімки даних.
Зазвичай ончейн-схвалення залишається чинним, доки його не буде відкликано, замінено або іншим чином визнано недійсним відповідно до відповідного смарт-контракту чи стандарту токена. Закриття маркетплейсу або скасування лістингу саме по собі не гарантує зникнення відповідної авторизації.
Користувачам, які виставляли або торгували NFT через колишній EVM-маркетплейс Magic Eden, особливо в період потенційного впливу приблизно з лютого до жовтня 2024 року, слід перевірити, чи залишаються активними старі дозволи Payment Processor V2 у відповідних мережах.











