Язык
Быстрый доступ
Информация
Мобильные приложения
Загрузить в App StoreДоступно в Google Play
Мы в социальных сетях
Magic Eden спасла NFT на $5,7 млн из-за уязвимости Limit Break
Безопасность

Magic Eden спасла NFT на $5,7 млн из-за уязвимости Limit Break

25 сентября 2026 г.3 мин чтения

Маркетплейс Magic Eden предупредил пользователей об уязвимости в протоколе Payment Processor V2, которая затронула старые NFT-листинги на Ethereum. Контракт создала компания Limit Break, и именно через него злоумышленник успел вывести часть токенов ещё до начала спасательной операции. Угроза ждала два года.

Дыра в контракте Limit Break

Magic Eden изначально задумывался как NFT-площадка для Solana, а уже позже добавил поддержку Ethereum, Bitcoin и других сетей. Компания и сегодня остаётся одним из крупнейших игроков рынка NFT, хотя в последние годы фокус всё сильнее смещается в сторону рынков прогнозов и крипто-гемблинга.

EVM-маркетплейс Magic Eden использовал Payment Processor V2 для расчётов по сделкам примерно с февраля по октябрь 2024 года. Тогда же компания перешла на новую версию контракта, а в феврале 2026-го вовсе отказалась от поддержки Bitcoin и Ethereum на своём маркетплейсе. Позже она свернула и мультичейн-кошелёк, окончательно сосредоточившись на Solana и собственном крипто-казино Dicey.

Проблема в том, что разрешения "approved for all", которые владельцы выдают контракту при листинге NFT, остаются активными, пока их не отзовут вручную. Однажды выданное разрешение живёт вечно, если о нём забыть. Именно эти устаревшие разрешения дали злоумышленнику доступ к токенам, выставленным ещё два года назад. Технически контракт всё ещё мог перемещать чужие NFT, даже если владелец давно забыл о сделке.

В Magic Eden подчеркнули, что ни один активный листинг на маркетплейсе под угрозой не оказался. Риск касался только позиций, которые владельцы никогда не закрывали и не отзывали. Подобные "разрешения на весь кошелёк" уже не раз становились слабым местом NFT-индустрии. Достаточно одной забытой подписи, и злоумышленник получает доступ ко всей коллекции, даже если маркетплейс, выдавший это разрешение, давно закрылся.

Спасательная операция White Hat

В пятницу, 25 сентября, вице-президент по блокчейну компании Yuga Labs под ником 0xQuit рассказал в соцсети X, что атака началась в 9 утра по восточному времени США. Злоумышленник воспользовался уязвимостью в Payment Processor V2 и забрал часть редких коллекций:

  • 10 Meebits
  • 50 Otherdeeds
  • 10 World of Women
  • 235 Desperate ApeWives

Об инциденте сообщили лишь спустя двенадцать часов. Всё это время злоумышленник мог действовать незаметно, и именно поэтому масштаб операции оказался таким большим. Limit Break успела поставить на паузу третью версию контракта с такой же уязвимостью, но остановить V2 оказалось технически невозможно. Время шло на минуты.

Команда White Hat начала переносить уязвимые NFT в безопасные кошельки раньше, чем это сделали бы злоумышленники, и забирала токены даже из чужих кошельков без согласия владельцев, лишь бы те не достались атакующим первыми. Такой метод называют "защитной кастодией". Актив временно переходит под контроль спасателей, а не грабителей.

По словам 0xQuit, спасатели успели перевести в безопасное хранилище 23 155 NFT на сумму свыше 5,7 миллиона долларов.

Не все активы удалось спасти

Операция прошла не без потерь. 660 wrapped Ethereum, попавшие под обратную версию той же уязвимости, забрать не успели, и эти средства считаются утраченными. Владельцы остальных токенов смогут вернуть их себе, как только отзовут устаревшие разрешения контракта.

Подобные rescue-операции становятся всё более привычным инструментом крипто-безопасности. Команды вроде White Hat действуют без официального статуса, опираясь только на репутацию и скорость реакции. Это не заменяет аудит смарт-контрактов, но даёт владельцам активов шанс, которого ещё несколько лет назад просто не было.

Эта история легла на и без того тревожную неделю для крипторынка. Днём ранее хакеры вывели с биржи Bitget свыше 380 миллионов долларов, что стало крупнейшим взломом 2026 года. Два больших инцидента за два дня заставили часть трейдеров вспомнить о базовой гигиене кошельков.

"Ни один активный листинг на нашем маркетплейсе не пострадал от этого эксплойта."

- из официального заявления Magic Eden в соцсети X, 25 сентября 2026

Что советуют сделать владельцам NFT

Magic Eden призвала всех, кто когда-либо выставлял NFT на её EVM-маркетплейсе, проверить разрешения контракта Payment Processor V2 через сервис Revoke.cash и отменить их в сетях Ethereum, Polygon и Base. В компании предупредили, что отзыв разрешения не вернёт уже украденные токены, а лишь закрывает путь для новых атак. Проверка занимает пару минут.

Специалисты по безопасности советуют проверять выданные разрешения кошелька регулярно, а не только после очередной новости о взломе. Сам инцидент вряд ли повлияет на повседневную работу Magic Eden. EVM-направление компания свернула ещё зимой. Но для владельцев NFT, которые до сих пор хранят старые разрешения в кошельках, риск остаётся реальным, пока они не проверят и не отзовут их вручную. Забытое разрешение двухлетней давности на этой неделе стоило кому-то целой коллекции.

Комментарии

Ваш e-mail адрес не будет опубликован. Обязательные поля отмечены *

или подтвердите через email