簡述
- Magic Eden 警告,約在 2024 年 2 月至 10 月期間,在其現已關閉的 EVM 市場上架過的 NFT,可能暴露於 Limit Break 的 Payment Processor V2 中的一個漏洞。
- Yuga Labs 的 0xQuit 表示,一次白帽行動救回了 23,155 個 NFT,價值超過 570 萬美元,但 660 WETH 無法追回。
- 使用者應在 Ethereum、Polygon 和 Base 上撤銷該合約的授權。撤銷授權不會讓已經被轉移的代幣回來。
Magic Eden 或許已經告別 Ethereum,但其部分舊用戶的 NFT 仍然暴露於風險之中。
該市場於週五警告,約在 2024 年 2 月至 10 月期間,在其 EVM 市場上架過的 NFT,可能受到 Payment Processor V2 中一個漏洞的影響。Payment Processor V2 是由 Limit Break 建置與維護的 NFT 交易協議。

EVM 指的是 Ethereum 以及與其相容的區塊鏈。Magic Eden 於 2024 年採用該合約來結算交易,同年 10 月停止使用,並於 2026 年初完全關閉其 EVM 市場。
「此次漏洞利用中,沒有任何 Magic Eden 的即時上架項目受到影響,」該公司在 X 上表示。
問題在於殘留的授權。當用戶上架 NFT 時,他們通常會授予某個合約轉移這些 NFT 的權限,而該權限在被撤銷之前會一直保持有效。
Magic Eden 敦促任何曾在其 EVM 市場上上架或交易的人,使用 Revoke.cash 撤銷 V2 合約在 Ethereum、Polygon 和 Base 上的「approved for all」權限。它指出,撤銷權限不會歸還已經被轉移的代幣。
今天美東時間上午 9 點,有人濫用 Payment Processor V2 中的一個漏洞,竊取了 10 個 Meebits、50 個 Otherdeeds、10 個 WoW 和 235 個 Desperate Apewives。
直到超過 12 小時後,才有人向我報告此事,而在深入調查後,我意識到大量 NFT 都受到了…… pic.twitter.com/Vue8TUyMD2
— Quit (@0xQuit) 2026 年 9 月 25 日
Yuga Labs 區塊鏈副總裁 0xQuit 表示,攻擊者利用該漏洞拿走了 10 個 Meebits、50 個 Otherdeeds、10 個 World of Women NFT 和 235 個 Desperate ApeWives。Limit Break 暫停了具有相同缺陷的 Payment Processor V3,但 V2 無法被暫停。這迫使進行了一次白帽救援行動,即友善的駭客在攻擊者得手之前將易受攻擊的資產轉移到安全地點。
「總而言之,我們救回了 23,155 個 NFT,價值超過 570 萬美元,」0xQuit 寫道。根據 0xQuit 的說法,所有者將能夠在撤銷授權後取回它們。
但暴露於該漏洞反向版本的 660 個包裝以太幣(WETH)未能及時追回。
Magic Eden 於 2 月放棄了對 Ethereum 和 Bitcoin 的支持,轉而專注於 Solana 及其加密貨幣賭場 Dicey。它後來逐步關閉了其多鏈錢包。
這一事件發生在加密貨幣用戶的艱難時期。就在昨天,身份不明的駭客從 Bitget 交易所竊取了超過 3.8 億美元的以太幣和其他加密資產,這是今年迄今為止最大的加密貨幣駭客事件。






