25 सितंबर 2026 को सैकड़ों वॉलेट से NFT निकलते दिखे। लेनदेन Magic Eden के पुराने Ethereum बाज़ार से जुड़े कॉन्ट्रैक्ट पर शून्य ETH की बिक्री जैसे दिखाई दे रहे थे। मामला गंभीर था, लेकिन इन दिखे हुए ट्रांसफ़र को हमलावर की चोरी मानना गलत होगा: Yuga Labs में ब्लॉकचेन उपाध्यक्ष Quit (0xQuit) ने बताया कि संबंधित वॉलेट उनके नियंत्रण में था और वे जोखिम में पड़े NFT सुरक्षित जगह ले जा रहे थे। खामी Limit Break के Payment Processor में थी, जिसे Magic Eden पहले इस्तेमाल करता था।
19
22
28
चोरी और बचाव: दोनों आंकड़े अलग हैं
Revoke.cash के अनुसार, खामी का दुरुपयोग 24 सितंबर 2026 से शुरू हुआ। इससे हमलावर उन वॉलेट की ओर से कार्रवाई कर सकते थे जिन्होंने Payment Processor को पहले अनुमति दी थी। वे स्वीकृत NFT मुफ्त में ले सकते थे या वॉलेट से बेकार NFT खरीदवाकर स्वीकृत टोकन निकाल सकते थे।
39
Quit के मुताबिक, हमलावर ने 10 Meebits, 50 Otherdeeds, 10 World of Women और 235 Desperate ApeWives NFT चुराए। अगले दिन ट्रेडर Cirrus ने सैकड़ों वॉलेट से 3,832 NFT एक वॉलेट में जाते देखे; ये ट्रांसफ़र बचाव अभियान का हिस्सा निकले, न कि चोरी की उसी सूची का।
9
19
27
28
Limit Break के साथ चलाए गए इस ‘व्हाइट-हैट’—यानी संपत्तियां हमलावरों से पहले सुरक्षित करने वाले—अभियान में अंततः 23,155 NFT, जिनका मूल्य 57 लाख डॉलर से अधिक बताया गया, सुरक्षात्मक कस्टडी में पहुंचाए गए। रिपोर्टों में 0x71cf से शुरू होने वाले पते का उल्लेख है। मालिकों को सुरक्षित होने पर संपत्तियां वापस पाने की बात कही गई थी; इसका मतलब यह नहीं कि सभी NFT लौटाए जा चुके हैं। संबंधित रास्ते से जुड़े लगभग 660 WETH भी समय रहते वापस नहीं लाए जा सके। स्रोत उनकी स्थिति को कहीं ‘नुकसान’ और कहीं ‘जोखिम’ बताते हैं, इसलिए NFT बचाव को उन फंड की बरामदगी नहीं समझना चाहिए।
2
8
13
24
27
37
बाज़ार बंद था, फिर भी अनुमति कैसे बची रही?
Magic Eden के अनुसार, उसने अक्टूबर 2024 में Payment Processor V2 इस्तेमाल करना बंद कर दिया था और 2026 की पहली तिमाही में अपना EVM बाज़ार बंद कर दिया। कंपनी ने लगभग फ़रवरी से अक्टूबर 2024 के बीच की लिस्टिंग को संभावित रूप से प्रभावित बताया, जबकि कहा कि उसकी कोई मौजूदा लिस्टिंग इस घटना में प्रभावित नहीं हुई। मगर लिस्टिंग रद्द करना या बाज़ार बंद होना, वॉलेट द्वारा स्मार्ट कॉन्ट्रैक्ट को दी गई ऑनचेन अनुमति अपने-आप रद्द नहीं करता। हमले के लिए नई मंज़ूरी या वॉलेट मालिक के नए हस्ताक्षर की जरूरत नहीं थी। इसी वजह से हार्डवेयर वॉलेट में निजी कुंजी रखना भी पहले दी गई अनुमति को निष्क्रिय नहीं करता।
5
7
22
39
पूर्व उपयोगकर्ता क्या जांचें?
Quit और Revoke.cash ने Ethereum पर Payment Processor V2 और ApeChain पर Payment Processor V3 की प्रभावित अनुमतियां Revoke.cash या समान टूल से रद्द करने को कहा। Magic Eden ने अपने पूर्व EVM उपयोगकर्ताओं से Polygon और Base पर भी V2 अनुमतियां जांचने को कहा; Revoke.cash ने अन्य चेन पर भी हमलों की जानकारी दी है। जिनके NFT सुरक्षात्मक कस्टडी में पहुंचाए गए हैं, उन्हें संपत्ति वापस लेने से पहले संबंधित अनुमति रद्द करने की सलाह दी गई है। मुख्य सबक सीधा है: बिक्री की लिस्टिंग हटाना और कॉन्ट्रैक्ट को वॉलेट से मिला अधिकार हटाना, दो अलग काम हैं।
22
24
35
38
39