Am 25. September 2026 sah es zunächst nach einem massiven Diebstahl über Magic Eden aus: NFTs verließen Hunderte Wallets in Transaktionen, die wie Verkäufe für 0 ETH aussahen. Die auffälligsten Transfers waren jedoch Teil einer Rettungsaktion. Die eigentliche Schwachstelle lag im Payment Processor von Limit Break, einem Handelsprotokoll, das Magic Eden früher genutzt hatte. Alte, auf der Blockchain gespeicherte Freigaben blieben wirksam, obwohl der Marktplatz den Vertrag nicht mehr verwendete.
19
22
Erst Diebstahl, dann Rettungsaktion
Laut Revoke.cash begann die Ausnutzung der Schwachstelle am 24. September 2026. Sie erlaubte es Angreifern, im Namen von Wallets mit bestehenden Freigaben zu handeln: Sie konnten freigegebene NFTs kostenlos übernehmen oder freigegebene Token abziehen, indem sie eine Wallet zum Kauf eines wertlosen NFTs brachten.
39
Quit, auch als 0xQuit bekannt und bei Yuga Labs für Blockchain zuständig, berichtete zunächst vom Diebstahl von 10 Meebits, 50 Otherdeeds, 10 World-of-Women-NFTs und 235 Desperate ApeWives. Diese gemeldeten Verluste sind von den später beobachteten Transfers zu unterscheiden.
9
27
Am 25. September bemerkte der NFT-Händler Cirrus, dass eine Wallet 3.832 NFTs aus Hunderten Wallets bewegte. Die Vorgänge erschienen als Verkäufe für 0 ETH über einen Vertrag, der mit Magic Edens früherem Ethereum-Marktplatz verbunden war. Quit erklärte anschließend, er kontrolliere die empfangende Wallet: Die NFTs sollten vor weiteren Angriffen in Sicherheit gebracht werden.
19
28
Was gesichert wurde – und was offenbleibt
Gemeinsam mit Limit Break brachte das White-Hat-Team schließlich 23.155 NFTs im Wert von mehr als 5,7 Millionen US-Dollar in Schutzverwahrung. Berichte nennen dafür eine Adresse, die mit 0x71cf beginnt. Die Eigentümer sollen ihre NFTs zurückerhalten können, sobald dies sicher ist. Schutzverwahrung bedeutet aber nicht, dass bereits alle Stücke zurückgegeben wurden.
24
27
37
Nicht alle betroffenen Werte wurden gerettet. Berichte nennen rund 660 WETH – also in Tokenform abgebildete Ether –, die über einen verwandten Angriffsweg nicht rechtzeitig gesichert wurden. Die Quellen beschreiben ihren Status unterschiedlich: teils als verloren, teils als weiterhin gefährdet. Aus der NFT-Rettung lässt sich daher keine Rückgewinnung dieser WETH ableiten.
2
8
13
Warum eine geschlossene Plattform Wallets nicht schützt
Magic Eden zufolge nutzte das Unternehmen Payment Processor V2 seit Oktober 2024 nicht mehr und schloss seinen Marktplatz für EVM-Blockchains im ersten Quartal 2026. Als möglicherweise betroffen nannte es NFT-Angebote aus dem Zeitraum ungefähr Februar bis Oktober 2024. Aktuelle Magic-Eden-Angebote seien nicht betroffen gewesen. Das sagt jedoch nichts darüber aus, ob eine früher erteilte Berechtigung in einer Wallet noch aktiv ist.
5
22
Eine solche Freigabe erteilt einem Smart Contract auf der Blockchain die Erlaubnis, bestimmte Vermögenswerte zu bewegen. Für diesen Angriff reichte eine bestehende Freigabe; die Eigentümer mussten keine neue Transaktion unterschreiben. Ein Angebot zu löschen widerruft die Freigabe nicht. Auch eine Hardware-Wallet schützt den privaten Schlüssel, entzieht einem bereits autorisierten Vertrag aber nicht nachträglich seine Berechtigung.
7
39
Welche Freigaben frühere Nutzer prüfen sollten
Quit und Revoke.cash riefen dazu auf, Freigaben für Payment Processor V2 auf Ethereum und Payment Processor V3 auf ApeChain über Revoke.cash oder ein vergleichbares Werkzeug zu widerrufen. Magic Eden empfahl ehemaligen Nutzern seines EVM-Marktplatzes außerdem, V2-Freigaben auf Polygon und Base zu prüfen. Revoke.cash meldete Angriffe auch auf weiteren Blockchains. Wer NFTs in Schutzverwahrung hat, sollte betroffene Freigaben ebenfalls widerrufen, bevor die Stücke zurückkehren.
22
24
35
38
Der Fall zeigt ein Risiko, das über Magic Eden hinausgeht: Ein geschlossener Marktplatz und ein gelöschtes Verkaufsangebot entfernen keine Berechtigung, die weiterhin auf der Blockchain gespeichert ist.
7
39