Мова
Швидкий доступ
Обране
Інформація
Мобільні застосунки
Завантажити в App StoreЗавантажити з Google Play
Ми в соціальніх мережах
Magic Eden врятувала NFT на $5,7 млн через вразливість Limit Break
Безпека

Magic Eden врятувала NFT на $5,7 млн через вразливість Limit Break

25 вересня 2026 р.3 хв читання

Маркетплейс Magic Eden попередив користувачів про вразливість у протоколі Payment Processor V2, яка торкнулася старих NFT-лістингів на Ethereum. Контракт створила компанія Limit Break, і саме через нього зловмисник встиг вивести частину токенів ще до початку рятувальної операції. Загроза чекала два роки.

Дірка в контракті Limit Break

Magic Eden свого часу задумувався як NFT-майданчик для Solana, а вже згодом додав підтримку Ethereum, Bitcoin та інших мереж. Компанія і сьогодні лишається одним із найбільших гравців ринку NFT, хоча останніми роками фокус усе сильніше зміщується в бік ринків прогнозів і крипто-гемблінгу.

EVM-маркетплейс Magic Eden використовував Payment Processor V2 для розрахунків за угодами приблизно з лютого по жовтень 2024 року. Тоді ж компанія перейшла на нову версію контракту, а в лютому 2026-го взагалі відмовилася від підтримки Bitcoin та Ethereum на своєму маркетплейсі. Згодом вона згорнула й мультичейн-гаманець, остаточно зосередившись на Solana та власному крипто-казино Dicey.

Проблема в тому, що дозволи "approved for all", які власники видають контракту під час лістингу NFT, лишаються активними, доки їх не відкликати вручну. Один раз виданий дозвіл живе вічно, якщо про нього забути. Саме ці застарілі дозволи й дали зловмиснику доступ до токенів, виставлених ще два роки тому. Технічно контракт досі мав право переміщати чужі NFT, навіть коли власник давно забув про угоду.

У Magic Eden наголосили, що жодні активні лістинги на маркетплейсі під загрозою не опинилися. Ризик стосувався лише позицій, які власники ніколи не закривали і не відкликали. Подібні "дозволи на весь гаманець" вже не раз ставали слабким місцем NFT-індустрії. Досить одного забутого підпису, і зловмисник отримує доступ до цілої колекції, навіть якщо маркетплейс, який видав цей дозвіл, давно закрився.

Рятувальна операція White Hat

У п'ятницю, 25 вересня, віцепрезидент з блокчейну компанії Yuga Labs під ніком 0xQuit розповів у соцмережі X, що атака почалася о 9 ранку за східним часом США. Зловмисник скористався вадою в Payment Processor V2 і забрав частину рідкісних колекцій:

  • 10 Meebits
  • 50 Otherdeeds
  • 10 World of Women
  • 235 Desperate ApeWives

Про інцидент повідомили лише через дванадцять годин. Весь цей час зловмисник міг діяти непомітно, і саме тому масштаб операції виявився таким великим. Limit Break встигла поставити на паузу третю версію контракту з такою самою вадою, але зупинити V2 виявилося технічно неможливо. Час ішов на хвилини.

Команда White Hat почала переносити вразливі NFT у безпечні гаманці раніше, ніж це зробили б зловмисники, і забирала токени навіть із чужих гаманців без дозволу власників, аби ті не дісталися зловмиснику першими. Такий метод називають "захисною кастодією". Актив тимчасово переходить під контроль рятувальників, а не грабіжників.

За словами 0xQuit, рятувальники встигли перевести у безпечне сховище 23 155 NFT на суму понад 5,7 мільйона доларів.

Не всі активи вдалося врятувати

Операція пройшла не без втрат. 660 wrapped Ethereum, які потрапили під зворотну версію тієї ж вади, забрати не встигли, і ці кошти вважаються втраченими. Власники решти токенів зможуть повернути їх собі, щойно відкличуть застарілі дозволи контракту.

Подібні rescue-операції стають дедалі звичнішим інструментом крипто-безпеки. Команди на кшталт White Hat діють без офіційного статусу, спираючись лише на репутацію і швидкість реакції. Це не замінює аудит смарт-контрактів, але дає власникам активів шанс, якого ще кілька років тому просто не було.

Ця історія лягла на вже неспокійний тиждень для крипторинку. Днем раніше хакери вивели з біржі Bitget понад 380 мільйонів доларів, що стало найбільшим зломом 2026 року. Два великих інциденти за два дні змусили частину трейдерів згадати про базову гігієну гаманців.

"Жоден активний лістинг на нашому маркетплейсі не постраждав від цього експлойту."

- з офіційної заяви Magic Eden в соцмережі X, 25 вересня 2026

Що радять зробити власникам NFT

Magic Eden закликала всіх, хто колись виставляв NFT на її EVM-маркетплейсі, перевірити дозволи контракту Payment Processor V2 через сервіс Revoke.cash і скасувати їх на мережах Ethereum, Polygon та Base. У компанії попередили, що відкликання дозволу не поверне вже вкрадені токени, а тільки закриває шлях для нових атак. Перевірка займає кілька хвилин.

Фахівці з безпеки радять перевіряти видані дозволи гаманця регулярно, а не лише після чергової новини про злом. Сам інцидент навряд чи вплине на щоденну роботу Magic Eden. EVM-напрямок компанія згорнула ще взимку. Але для власників NFT, що досі тримають старі дозволи в гаманцях, ризик залишається реальним, доки вони не перевірять і не відкличуть їх вручну. Забутий дозвіл дворічної давнини цього тижня коштував комусь колекцію.

Коментарі

Ваша e-mail адреса не оприлюднюватиметься. Обов'язкові поля позначені *

або підтвердіть через email