Kurz gesagt

  • Magic Eden warnte, dass NFTs, die zwischen etwa Februar und Oktober 2024 auf seinem inzwischen geschlossenen EVM-Marktplatz gelistet waren, einer Exploit-Schwachstelle in Limit Breaks Payment Processor V2 ausgesetzt sein könnten.
  • Yuga Labs' 0xQuit sagte, eine Whitehat-Operation habe 23.155 NFTs im Wert von mehr als 5,7 Millionen Dollar gerettet, aber 660 WETH konnten nicht wiederhergestellt werden.
  • Nutzer sollten die Genehmigungen des Vertrags auf Ethereum, Polygon und Base widerrufen. Ein Widerruf bringt bereits verschobene Token nicht zurück.

Magic Eden hat Ethereum möglicherweise hinter sich gelassen, aber einige NFTs seiner alten Nutzer waren noch immer gefährdet.

Der Marktplatz warnte am Freitag, dass NFTs, die zwischen etwa Februar und Oktober 2024 auf seinem EVM-Marktplatz gelistet waren, von einer Exploit-Schwachstelle in Payment Processor V2 betroffen sein könnten, einem NFT-Handelsprotokoll, das von Limit Break entwickelt und gepflegt wird.

Myriad: Where does Ethereum go next? Click to make your prediction.
Myriad: Where does Ethereum go next? Click to make your prediction.

EVM bezieht sich auf Ethereum und die damit kompatiblen Blockchains. Magic Eden übernahm den Vertrag 2024 zur Abwicklung von Trades, stellte die Nutzung im Oktober desselben Jahres ein und schloss seinen EVM-Marktplatz Anfang 2026 vollständig.

"Keine aktiven Magic Eden-Listings waren von diesem Exploit betroffen", sagte das Unternehmen auf X.

Das Problem liegt in fortbestehenden Genehmigungen. Wenn Nutzer NFTs listen, erteilen sie in der Regel einem Vertrag die Erlaubnis, sie zu übertragen, und diese Erlaubnis bleibt aktiv, bis sie widerrufen wird.

Magic Eden forderte jeden, der auf seinem EVM-Marktplatz gelistet oder gehandelt hat, auf, die "approved for all"-Berechtigungen des V2-Vertrags auf Ethereum, Polygon und Base mithilfe von Revoke.cash zu widerrufen. Es wies darauf hin, dass ein Widerruf bereits übertragene Token nicht zurückbringt.

Yuga Labs' Vice President of Blockchain 0xQuit sagte, ein Angreifer habe den Fehler genutzt, um 10 Meebits, 50 Otherdeeds, 10 World of Women NFTs und 235 Desperate ApeWives zu entwenden. Limit Break pausierte Payment Processor V3, der denselben Fehler aufwies, aber V2 konnte nicht pausiert werden. Das erzwang eine Whitehat-Rettung, eine Operation, bei der freundliche Hacker gefährdete Vermögenswerte in Sicherheit bringen, bevor Angreifer dies tun können.

"Alles in allem haben wir 23.155 NFTs im Wert von über 5,7 Millionen USD gerettet", schrieb 0xQuit. Eigentümer werden sie nach dem Widerruf der Genehmigungen zurückfordern können, so 0xQuit.

Aber 660 wrapped Ethereum, oder WETH, die einer umgekehrten Version des Exploits ausgesetzt waren, wurden nicht rechtzeitig wiederhergestellt.

Magic Eden stellte die Unterstützung für Ethereum und Bitcoin ein im Februar, um sich auf Solana und sein Krypto-Casino Dicey zu konzentrieren. Später wickelte es seine Multichain-Wallet ab.

Die Episode fällt in eine schwierige Zeit für Krypto-Nutzer. Erst gestern haben unbekannte Hacker mehr als 380 Millionen USD in Ethereum und anderen Krypto-Assets von der Bitget-Börse gestohlen, was nun der größte Krypto-Hack des Jahres ist.