En bref
- Magic Eden a averti que les NFT listés sur son marché EVM, désormais fermé, entre environ février et octobre 2024, pourraient être exposés à une faille dans le Payment Processor V2 de Limit Break.
- 0xQuit de Yuga Labs a déclaré qu'une opération de whitehat a sauvé 23 155 NFT d'une valeur de plus de 5,7 millions de dollars, mais que 660 WETH n'ont pas pu être récupérés.
- Les utilisateurs doivent révoquer les approbations du contrat sur Ethereum, Polygon et Base. La révocation ne rendra pas les jetons qui ont déjà été déplacés.
Magic Eden a peut-être tourné le dos à Ethereum, mais certains NFT de ses anciens utilisateurs étaient encore exposés.
La place de marché a averti vendredi que les NFT listés sur son marché EVM entre environ février et octobre 2024 pourraient être affectés par une faille dans Payment Processor V2, un protocole d'échange de NFT construit et maintenu par Limit Break.

EVM fait référence à Ethereum et aux blockchains compatibles avec lui. Magic Eden a adopté le contrat pour régler les transactions en 2024, a cessé de l'utiliser en octobre de cette année-là et a fermé entièrement son marché EVM au début de 2026.
« Aucune annonce active sur Magic Eden n'a été affectée par cet exploit », a déclaré l'entreprise sur X.
Le problème réside dans les approbations persistantes. Lorsque les utilisateurs listent des NFT, ils accordent généralement à un contrat la permission de les déplacer, et cette permission reste active jusqu'à ce qu'elle soit révoquée.
Magic Eden a exhorté toute personne ayant listé ou échangé sur son marché EVM à révoquer les permissions « approved for all » du contrat V2 sur Ethereum, Polygon et Base à l'aide de Revoke.cash. Il a noté que la révocation ne rendra pas les jetons qui ont déjà été déplacés.
À 9 h HNE aujourd'hui, quelqu'un a exploité un bug dans Payment Processor V2 pour voler 10 Meebits, 50 Otherdeeds, 10 WoW et 235 Desperate Apewives.
Ce n'est que plus de 12 heures plus tard que quelqu'un me l'a signalé, et en creusant, j'ai réalisé qu'un grand nombre de NFT étaient soumis à… pic.twitter.com/Vue8TUyMD2
— Quit (@0xQuit) 25 septembre 2026
Le vice-président de la blockchain de Yuga Labs, 0xQuit, a déclaré qu'un attaquant a utilisé le bug pour prendre 10 Meebits, 50 Otherdeeds, 10 NFT World of Women et 235 Desperate ApeWives. Limit Break a mis en pause Payment Processor V3, qui présentait la même faille, mais V2 ne pouvait pas être mis en pause. Cela a forcé un sauvetage whitehat, une opération dans laquelle des hackers amicaux déplacent les actifs vulnérables en lieu sûr avant que les attaquants ne puissent le faire.
« Au total, nous avons sauvé 23 155 NFT d'une valeur de plus de 5,7 millions de dollars », a écrit 0xQuit. Les propriétaires pourront les récupérer après avoir révoqué les approbations, selon 0xQuit.
Mais 660 ethers wrappés, ou WETH, exposés à une version inversée de l'exploit n'ont pas été récupérés à temps.
Magic Eden a abandonné le support d'Ethereum et de Bitcoin en février pour se concentrer sur Solana et son casino crypto, Dicey. Il a ensuite fermé son portefeuille multichaîne.
L'épisode tombe à un moment difficile pour les utilisateurs de crypto. Pas plus tard qu'hier, des hackers inconnus ont dérobé plus de 380 millions de dollars en Ethereum et autres actifs crypto à l'échange Bitget dans ce qui est maintenant le plus grand piratage crypto de l'année.






