En resumen
- Magic Eden advirtió que los NFT listados en su ahora cerrado mercado EVM entre aproximadamente febrero y octubre de 2024 podrían estar expuestos a una vulnerabilidad en el Payment Processor V2 de Limit Break.
- 0xQuit de Yuga Labs dijo que una operación de sombrero blanco rescató 23.155 NFT valorados en más de 5,7 millones de dólares, pero 660 WETH no pudieron recuperarse.
- Los usuarios deben revocar las aprobaciones del contrato en Ethereum, Polygon y Base. Revocar no devolverá los tokens que ya se han movido.
Magic Eden puede haber dejado atrás Ethereum, pero algunos de los NFT de sus antiguos usuarios todavía estaban expuestos.
El mercado advirtió el viernes que los NFT listados en su mercado EVM entre aproximadamente febrero y octubre de 2024 podrían verse afectados por una vulnerabilidad en Payment Processor V2, un protocolo de comercio de NFT creado y mantenido por Limit Break.

EVM se refiere a Ethereum y las blockchains compatibles con él. Magic Eden adoptó el contrato para liquidar operaciones en 2024, dejó de usarlo ese octubre y cerró por completo su mercado EVM a principios de 2026.
"Ningún listado activo de Magic Eden se vio afectado en este exploit", dijo la compañía en X.
El problema radica en las aprobaciones persistentes. Cuando los usuarios listan NFT, normalmente otorgan a un contrato permiso para moverlos, y ese permiso permanece activo hasta que se revoca.
Magic Eden instó a cualquier persona que haya listado o comerciado en su mercado EVM a revocar los permisos de "aprobado para todos" del contrato V2 en Ethereum, Polygon y Base usando Revoke.cash. Señaló que revocar no devolverá los tokens que ya se han movido.
A las 9 a. m. EST de hoy, alguien abusó de un error en Payment Processor V2 para robar 10 Meebits, 50 Otherdeeds, 10 WoW y 235 Desperate Apewives.
No fue hasta más de 12 horas después que alguien me lo reportó, y al investigar me di cuenta de que una gran cantidad de NFT estaban sujetos a la… pic.twitter.com/Vue8TUyMD2
— Quit (@0xQuit) 25 de septiembre de 2026
El vicepresidente de Blockchain de Yuga Labs, 0xQuit, dijo que un atacante usó el error para tomar 10 Meebits, 50 Otherdeeds, 10 NFT de World of Women y 235 Desperate ApeWives. Limit Break pausó Payment Processor V3, que tenía la misma falla, pero V2 no se pudo pausar. Eso forzó un rescate de sombrero blanco, una operación en la que hackers amistosos mueven activos vulnerables a un lugar seguro antes de que los atacantes puedan hacerlo.
"En total, rescatamos 23,155 NFT por un valor superior a $5.7M USD", escribió 0xQuit. Los propietarios podrán reclamarlos después de revocar las aprobaciones, según 0xQuit.
Pero 660 wrapped Ethereum, o WETH, expuestos a una versión inversa del exploit no se recuperaron a tiempo.
Magic Eden abandonó el soporte de Ethereum y Bitcoin en febrero para centrarse en Solana y su casino cripto, Dicey. Posteriormente cerró su billetera multicadena.
El episodio llega en un momento difícil para los usuarios de cripto. Justo ayer, hackers desconocidos robaron más de $380 millones en Ethereum y otros activos cripto de el exchange Bitget en lo que ahora es el mayor hackeo cripto del año.






