Den 25. september 2026 så det ud, som om tusindvis af NFT’er blev solgt for 0 ETH gennem en kontrakt knyttet til Magic Edens tidligere Ethereum-markedsplads. Fejlen lå imidlertid i Limit Breaks Payment Processor, som markedspladsen tidligere havde brugt. Tilladelser, som brugere allerede havde givet kontrakten på blockchainen, var stadig aktive.
19
22
Tyveri og redningsaktion var to forskellige ting
Ifølge Revoke.cash begyndte udnyttelsen af fejlen den 24. september 2026. Den gjorde det muligt at handle på vegne af tegnebøger, der havde godkendt Payment Processor: Angribere kunne tage godkendte NFT’er uden betaling eller tømme godkendte tokenbeholdninger ved at få en tegnebog til at købe en værdiløs NFT.
39
Quit, også kendt som 0xQuit og ansvarlig for blockchain hos Yuga Labs, oplyste, at en angriber stjal 10 Meebits, 50 Otherdeeds, 10 World of Women-NFT’er og 235 Desperate ApeWives. Det tyveri skal ikke forveksles med de langt flere overførsler, der blev opdaget dagen efter.
9
27
Den 25. september gjorde NFT-handleren Cirrus opmærksom på en tegnebog, som flyttede 3.832 NFT’er fra hundredvis af tegnebøger. Overførslerne lignede salg til 0 ETH. Quit fortalte senere, at han kontrollerede den modtagende tegnebog: Overførslerne var et forsøg på at bringe udsatte NFT’er uden for angribernes rækkevidde.
19
28
Hvad blev reddet?
Quit og Limit Breaks redningsaktion flyttede i alt 23.155 NFT’er til en anslået værdi af over 5,7 mio. dollar i sikker forvaring. Ifølge rapporterne blev aktiverne opbevaret på en adresse, der begynder med 0x71cf, og ejerne skulle kunne få dem tilbage, når det var sikkert. At NFT’erne er bragt i sikkerhed, betyder ikke, at de alle allerede er returneret.
24
27
37
Redningsaktionen omfattede ikke alle tab. Omkring 660 WETH – en tokenbaseret udgave af ether – blev ifølge rapporterne ikke hentet tilbage i tide via en beslægtet angrebsmetode. Kilderne beskriver beløbets status forskelligt: Nogle kalder det tabt, mens andre siger, at det fortsat var i fare. NFT-redningen er derfor ikke dokumentation for, at disse midler blev reddet.
2
8
13
Hvorfor var gamle brugere stadig udsatte?
Magic Eden oplyste, at virksomheden stoppede med at bruge Payment Processor V2 i oktober 2024 og lukkede sin markedsplads for EVM-baserede blockchains i første kvartal 2026. Salgsannoncer oprettet omtrent fra februar til oktober 2024 kunne være berørt, men ifølge Magic Eden blev ingen aktive salgsannoncer ramt. Det siger noget om annoncerne – ikke om, hvorvidt en tidligere givet tilladelse stadig lå på blockchainen.
5
22
En sådan tilladelse giver en kontrakt ret til at flytte bestemte aktiver. Angrebet krævede en eksisterende godkendelse, ikke en ny underskrift fra ejeren. At annullere en salgsannonce tilbagekalder derfor ikke tilladelsen. En hardware-tegnebog beskytter heller ikke mod en rettighed, man allerede har givet den sårbare kontrakt.
7
39
Hvad bør tidligere brugere kontrollere?
Quit og Revoke.cash opfordrede brugere til at tilbagekalde berørte tilladelser til Payment Processor V2 på Ethereum og Payment Processor V3 på ApeChain med Revoke.cash eller et tilsvarende værktøj. Magic Eden opfordrede også tidligere EVM-brugere til at kontrollere V2-tilladelser på Polygon og Base; Revoke.cash omtaler angreb på yderligere blockchains. Ejere med NFT’er i sikker forvaring blev ligeledes bedt om at tilbagekalde berørte tilladelser, før de får aktiverne tilbage.
22
24
35
38
Sagen viser, at en lukket markedsplads ikke nødvendigvis betyder, at gamle kontrakttilladelser er væk. De skal tilbagekaldes særskilt.
7
39