Маркетплейс Magic Eden предупредил пользователей об уязвимости в протоколе Payment Processor V2, которая затронула старые NFT-листинги на Ethereum. Контракт создала компания Limit Break, и именно через него злоумышленник успел вывести часть токенов ещё до начала спасательной операции. Угроза ждала два года.
Дыра в контракте Limit Break
Magic Eden изначально задумывался как NFT-площадка для Solana, а уже позже добавил поддержку Ethereum, Bitcoin и других сетей. Компания и сегодня остаётся одним из крупнейших игроков рынка NFT, хотя в последние годы фокус всё сильнее смещается в сторону рынков прогнозов и крипто-гемблинга.
EVM-маркетплейс Magic Eden использовал Payment Processor V2 для расчётов по сделкам примерно с февраля по октябрь 2024 года. Тогда же компания перешла на новую версию контракта, а в феврале 2026-го вовсе отказалась от поддержки Bitcoin и Ethereum на своём маркетплейсе. Позже она свернула и мультичейн-кошелёк, окончательно сосредоточившись на Solana и собственном крипто-казино Dicey.
Проблема в том, что разрешения "approved for all", которые владельцы выдают контракту при листинге NFT, остаются активными, пока их не отзовут вручную. Однажды выданное разрешение живёт вечно, если о нём забыть. Именно эти устаревшие разрешения дали злоумышленнику доступ к токенам, выставленным ещё два года назад. Технически контракт всё ещё мог перемещать чужие NFT, даже если владелец давно забыл о сделке.
В Magic Eden подчеркнули, что ни один активный листинг на маркетплейсе под угрозой не оказался. Риск касался только позиций, которые владельцы никогда не закрывали и не отзывали. Подобные "разрешения на весь кошелёк" уже не раз становились слабым местом NFT-индустрии. Достаточно одной забытой подписи, и злоумышленник получает доступ ко всей коллекции, даже если маркетплейс, выдавший это разрешение, давно закрылся.
Спасательная операция White Hat
В пятницу, 25 сентября, вице-президент по блокчейну компании Yuga Labs под ником 0xQuit рассказал в соцсети X, что атака началась в 9 утра по восточному времени США. Злоумышленник воспользовался уязвимостью в Payment Processor V2 и забрал часть редких коллекций:
- 10 Meebits
- 50 Otherdeeds
- 10 World of Women
- 235 Desperate ApeWives
Об инциденте сообщили лишь спустя двенадцать часов. Всё это время злоумышленник мог действовать незаметно, и именно поэтому масштаб операции оказался таким большим. Limit Break успела поставить на паузу третью версию контракта с такой же уязвимостью, но остановить V2 оказалось технически невозможно. Время шло на минуты.
Команда White Hat начала переносить уязвимые NFT в безопасные кошельки раньше, чем это сделали бы злоумышленники, и забирала токены даже из чужих кошельков без согласия владельцев, лишь бы те не достались атакующим первыми. Такой метод называют "защитной кастодией". Актив временно переходит под контроль спасателей, а не грабителей.
Не все активы удалось спасти
Операция прошла не без потерь. 660 wrapped Ethereum, попавшие под обратную версию той же уязвимости, забрать не успели, и эти средства считаются утраченными. Владельцы остальных токенов смогут вернуть их себе, как только отзовут устаревшие разрешения контракта.
Подобные rescue-операции становятся всё более привычным инструментом крипто-безопасности. Команды вроде White Hat действуют без официального статуса, опираясь только на репутацию и скорость реакции. Это не заменяет аудит смарт-контрактов, но даёт владельцам активов шанс, которого ещё несколько лет назад просто не было.
Эта история легла на и без того тревожную неделю для крипторынка. Днём ранее хакеры вывели с биржи Bitget свыше 380 миллионов долларов, что стало крупнейшим взломом 2026 года. Два больших инцидента за два дня заставили часть трейдеров вспомнить о базовой гигиене кошельков.
"Ни один активный листинг на нашем маркетплейсе не пострадал от этого эксплойта."
- из официального заявления Magic Eden в соцсети X, 25 сентября 2026
Что советуют сделать владельцам NFT
Magic Eden призвала всех, кто когда-либо выставлял NFT на её EVM-маркетплейсе, проверить разрешения контракта Payment Processor V2 через сервис Revoke.cash и отменить их в сетях Ethereum, Polygon и Base. В компании предупредили, что отзыв разрешения не вернёт уже украденные токены, а лишь закрывает путь для новых атак. Проверка занимает пару минут.
Специалисты по безопасности советуют проверять выданные разрешения кошелька регулярно, а не только после очередной новости о взломе. Сам инцидент вряд ли повлияет на повседневную работу Magic Eden. EVM-направление компания свернула ещё зимой. Но для владельцев NFT, которые до сих пор хранят старые разрешения в кошельках, риск остаётся реальным, пока они не проверят и не отзовут их вручную. Забытое разрешение двухлетней давности на этой неделе стоило кому-то целой коллекции.




Комментарии
Ваш e-mail адрес не будет опубликован. Обязательные поля отмечены *