Em resumo
- A Magic Eden alertou que os NFTs listados em seu marketplace EVM, agora fechado, entre aproximadamente fevereiro e outubro de 2024, podem estar expostos a uma vulnerabilidade no Payment Processor V2 da Limit Break.
- A 0xQuit, da Yuga Labs, disse que uma operação whitehat resgatou 23.155 NFTs no valor de mais de US$ 5,7 milhões, mas 660 WETH não puderam ser recuperados.
- Os usuários devem revogar as aprovações do contrato na Ethereum, Polygon e Base. A revogação não devolverá tokens que já foram movidos.
A Magic Eden pode ter deixado a Ethereum para trás, mas alguns NFTs de seus antigos usuários ainda estavam expostos.
O marketplace alertou na sexta-feira que os NFTs listados em seu marketplace EVM entre aproximadamente fevereiro e outubro de 2024 podem ter sido afetados por uma vulnerabilidade no Payment Processor V2, um protocolo de negociação de NFTs criado e mantido pela Limit Break.

EVM refere-se à Ethereum e às blockchains compatíveis com ela. A Magic Eden adotou o contrato para liquidar negociações em 2024, parou de usá-lo naquele outubro e encerrou completamente seu marketplace EVM no início de 2026.
"Nenhum anúncio ativo da Magic Eden foi impactado neste exploit", disse a empresa no X.
O problema está nas aprovações persistentes. Quando os usuários listam NFTs, eles normalmente concedem a um contrato permissão para movê-los, e essa permissão permanece ativa até ser revogada.
A Magic Eden pediu a qualquer pessoa que listou ou negociou em seu marketplace EVM que revogasse as permissões "aprovado para todos" do contrato V2 na Ethereum, Polygon e Base usando o Revoke.cash. A empresa observou que a revogação não devolverá tokens que já foram movidos.
Às 9h EST de hoje, alguém abusou de um bug no Payment Processor V2 para roubar 10 Meebits, 50 Otherdeeds, 10 WoW e 235 Desperate Apewives.
Só mais de 12 horas depois é que alguém me reportou isso, e ao investigar percebi que muitos NFTs estavam sujeitos à… pic.twitter.com/Vue8TUyMD2
— Quit (@0xQuit) 25 de setembro de 2026
O vice-presidente de Blockchain da Yuga Labs, 0xQuit, disse que um atacante usou o bug para levar 10 Meebits, 50 Otherdeeds, 10 NFTs do World of Women e 235 Desperate ApeWives. A Limit Break pausou o Payment Processor V3, que tinha a mesma falha, mas o V2 não pôde ser pausado. Isso forçou um resgate whitehat, uma operação na qual hackers amigáveis movem ativos vulneráveis para um local seguro antes que os atacantes possam fazê-lo.
"No total, resgatamos 23.155 NFTs no valor de mais de US$ 5,7 milhões", escreveu 0xQuit. Os proprietários poderão recuperá-los após revogar as aprovações, de acordo com 0xQuit.
Mas 660 wrapped Ethereum, ou WETH, expostos a uma versão reversa do exploit não foram recuperados a tempo.
A Magic Eden abandonou o suporte a Ethereum e Bitcoin em fevereiro para se concentrar na Solana e em seu cassino cripto, Dicey. Mais tarde, encerrou sua carteira multichain.
O episódio chega em um momento difícil para os usuários de cripto. Apenas ontem, hackers desconhecidos roubaram mais de US$ 380 milhões em Ethereum e outros ativos cripto da exchange Bitget no que agora é o maior hack cripto do ano.






