简讯
- Magic Eden 警告称,大约在 2024 年 2 月至 10 月期间在其现已关闭的 EVM 市场上架的 NFT 可能会受到 Limit Break 的 Payment Processor V2 中一个漏洞的影响。
- Yuga Labs 的 0xQuit 表示,一次白帽行动挽救了 23,155 个 NFT,价值超过 570 万美元,但 660 WETH 无法追回。
- 用户应在以太坊、Polygon 和 Base 上撤销该合约的授权。撤销不会返还已经转移的代币。
Magic Eden 可能已将以太坊抛在身后,但其部分老用户的 NFT 仍然面临风险。
该市场周五警告称,大约在 2024 年 2 月至 10 月期间在其 EVM 市场上架的 NFT 可能会受到 Payment Processor V2 中一个漏洞的影响,这是一个由 Limit Break 构建和维护的 NFT 交易协议。

EVM 指的是以太坊及其兼容的区块链。Magic Eden 于 2024 年采用该合约来结算交易,同年 10 月停止使用,并于 2026 年初完全关闭了其 EVM 市场。
“此次漏洞利用中没有任何 Magic Eden 的实时上架受到影响,”该公司在 X 上表示。
问题在于残留的授权。当用户上架 NFT 时,他们通常会授予某个合约转移这些 NFT 的权限,而该权限在被撤销之前会一直保持有效。
Magic Eden 敦促任何在其 EVM 市场上架或交易过的人,使用 Revoke.cash 撤销 V2 合约在以太坊、Polygon 和 Base 上的“全部授权”权限。它指出,撤销授权不会返还已经转移的代币。
今天美国东部时间上午 9 点,有人利用了 Payment Processor V2 中的一个漏洞,窃取了 10 个 Meebits、50 个 Otherdeeds、10 个 WoW 和 235 个 Desperate Apewives。
直到 12 个多小时后,才有人向我报告此事,在深入调查后我意识到,大量 NFT 都受到了…… pic.twitter.com/Vue8TUyMD2
— Quit (@0xQuit) 2026年9月25日
Yuga Labs 区块链副总裁 0xQuit 表示,攻击者利用该漏洞拿走了 10 个 Meebits、50 个 Otherdeeds、10 个 World of Women NFT 和 235 个 Desperate ApeWives。Limit Break 暂停了存在相同缺陷的 Payment Processor V3,但 V2 无法暂停。这迫使进行了一次白帽救援行动,即由友好的黑客在攻击者得手之前将易受攻击的资产转移到安全地点。
“总而言之,我们拯救了 23,155 个 NFT,价值超过 570 万美元,”0xQuit 写道。据 0xQuit 称,所有者们在撤销授权后将能够取回这些 NFT。
但 660 个包装以太坊(WETH)因暴露于该漏洞的反向版本而未能及时追回。
Magic Eden 于 2 月放弃了对以太坊和比特币的支持,转而专注于 Solana 及其加密赌场 Dicey。它随后逐步关停了其多链钱包。
这一事件发生在加密货币用户处境艰难的时刻。就在昨天,身份不明的黑客从 Bitget 交易所窃取了超过 3.8 亿美元的以太坊和其他加密资产,这是今年迄今为止最大的加密货币黑客事件。






