Il 25 settembre 2026, migliaia di NFT sono usciti da centinaia di wallet in operazioni che sembravano vendite su Magic Eden a zero ETH. L’allarme era comprensibile, ma quei trasferimenti non erano tutti furti: i 3.832 NFT individuati per primi facevano parte di un intervento per mettere al sicuro gli asset esposti. La falla si trovava nel Payment Processor di Limit Break, un protocollo usato in passato da Magic Eden, e poteva sfruttare autorizzazioni ancora attive sulla blockchain.
19
22
28
Dai furti al salvataggio
Secondo Revoke.cash, gli aggressori hanno iniziato a sfruttare la vulnerabilità il 24 settembre 2026. Il difetto consentiva di agire per conto dei wallet che avevano già autorizzato il Payment Processor: si potevano prelevare NFT senza pagarli oppure sottrarre token approvati inducendo il wallet ad acquistare un NFT privo di valore.
39
Quit, noto anche come 0xQuit e vicepresidente blockchain di Yuga Labs, ha attribuito all’aggressore il furto di 10 Meebits, 50 Otherdeeds, 10 NFT World of Women e 235 Desperate ApeWives. Questi furti segnalati vanno distinti dai trasferimenti molto più numerosi osservati il giorno dopo.
9
27
Il 25 settembre, il trader Cirrus ha segnalato un wallet che aveva spostato 3.832 NFT da centinaia di wallet. Le operazioni apparivano come vendite a zero ETH tramite un contratto collegato al vecchio marketplace Ethereum di Magic Eden. Quit ha poi dichiarato di controllare quel wallet: stava trasferendo gli NFT vulnerabili per sottrarli agli aggressori.
19
28
L’operazione, condotta con Limit Break da un gruppo white hat — persone intervenute per proteggere gli asset — ha infine portato in custodia protettiva 23.155 NFT per un valore superiore a 5,7 milioni di dollari. Le notizie indicano un indirizzo di custodia che inizia con 0x71cf e una restituzione ai proprietari quando sarà sicuro farlo. La messa in sicurezza non significa che tutti gli NFT siano già stati restituiti.
24
27
37
Il salvataggio non ha risolto ogni perdita: le fonti parlano anche di circa 660 WETH, una forma di ether utilizzabile come token, non recuperati in tempo attraverso una modalità di attacco collegata. Alcuni resoconti li definiscono perduti, altri ancora a rischio; in ogni caso, il recupero degli NFT non prova che quei fondi siano stati recuperati.
2
8
13
Perché la chiusura del marketplace non bastava
Magic Eden afferma di aver smesso di usare Payment Processor V2 nell’ottobre 2024 e di aver chiuso il proprio marketplace EVM, dedicato alle reti compatibili con Ethereum, nel primo trimestre del 2026. Ha indicato come potenzialmente interessate le inserzioni pubblicate all’incirca tra febbraio e ottobre 2024, precisando che nessuna inserzione attiva su Magic Eden è stata coinvolta. Questo, però, non cancellava i permessi concessi in precedenza dai wallet.
5
22
Un’autorizzazione onchain permette a un contratto di operare sugli asset di un wallet. L’attacco sfruttava un permesso già concesso, senza richiedere una nuova firma al proprietario. Cancellare un’inserzione non revoca quel permesso; nemmeno conservare le chiavi private in un hardware wallet annulla l’autorità già attribuita al contratto vulnerabile.
7
39
Cosa controllare ora
Quit e Revoke.cash hanno invitato a revocare le autorizzazioni interessate per Payment Processor V2 su Ethereum e Payment Processor V3 su ApeChain, usando Revoke.cash o uno strumento analogo. Magic Eden ha chiesto agli ex utenti del suo marketplace EVM di controllare le autorizzazioni V2 anche su Polygon e Base; Revoke.cash segnala attacchi su ulteriori reti. Chi ha NFT in custodia protettiva dovrebbe revocare i permessi coinvolti prima di reclamarli.
22
24
35
38
La distinzione decisiva è tra inserzione e autorizzazione: la prima può sparire dal marketplace, mentre la seconda resta registrata sulla blockchain finché non viene revocata.
7
39