2026년 9월 25일, 수백 개 지갑에서 NFT 3,832개가 ‘0 ETH에 판매’된 것처럼 이동하면서 매직에덴 관련 해킹 의혹이 퍼졌다. 그러나 이 대규모 이동은 공격자의 탈취가 아니라 취약한 NFT를 먼저 보호하려는 화이트해커의 조치였다. 실제 문제는 매직에덴의 현재 판매 목록이 아닌, 매직에덴이 과거 사용했던 리밋브레이크의 Payment Processor 계약에 남아 있던 승인 권한이었다.
19
22
28
실제 탈취와 구조 작업은 어떻게 달랐나
승인 권한 관리 서비스 리보크캐시
35는 공격이 9월 24일 시작됐다고 기록했다. 취약점은 이미 Payment Processor를 승인한 지갑의 권한을 악용해 NFT를 공짜로 가져가거나, 지갑이 가치 없는 NFT를 사도록 만들어 승인된 토큰을 빼낼 수 있게 했다.
39
유가랩스의 블록체인 부문 부사장 퀴트(Quit·0xQuit)에 따르면, 공격자는 미비츠 10개, 아더디드 50개, 월드 오브 위민 NFT 10개, 데스퍼릿 에이프와이브스 235개를 훔쳤다. 이는 다음 날 눈에 띈 3,832개 이동과는 별개의 피해 보고다.
9
27
9월 25일 NFT 거래자 시러스(Cirrus)는 한 지갑이 수백 개 지갑에서 NFT 3,832개를 옮기고 있다고 알렸다. 거래 기록에는 매직에덴의 옛 이더리움 마켓플레이스와 연관된 계약을 통한 ‘0 ETH 판매’처럼 표시됐다. 이후 퀴트는 자신이 해당 지갑을 통제하며, 공격자보다 먼저 NFT를 안전한 곳으로 옮기려 했다고 밝혔다.
19
28
2만 3,155개를 옮겼지만, 모두 돌려받은 것은 아니다
퀴트와 리밋브레이크가 함께 진행한 화이트해커 구조 작업으로 최종적으로 570만 달러가 넘는 가치의 NFT 2만 3,155개가 보호 목적으로 이동했다. 보도에서는 0x71cf로 시작하는 보관 주소를 지목했으며, 자산이 안전해지면 소유자가 되찾을 수 있도록 할 예정이라고 전했다. 보호를 위해 옮겼다는 사실이 모든 NFT의 반환 완료를 뜻하지는 않는다.
24
27
37
NFT 구조 작업이 모든 손실을 막은 것도 아니다. 관련 공격 경로의 약 660 WETH에 대해 일부 보도는 제때 회수하지 못했다고 설명하고, 다른 보도는 위험에 남아 있었다고 표현한다. 어느 쪽이든 NFT 구조를 이 자금까지 회수했다는 의미로 받아들여서는 안 된다. WETH는 이더리움을 토큰 형태로 사용할 수 있게 만든 자산이다.
2
8
13
거래소를 떠났는데 왜 지갑은 여전히 위험했나
매직에덴은 2024년 10월 Payment Processor V2 사용을 중단했고, 2026년 1분기 이더리움 계열 체인(EVM) 마켓플레이스를 폐쇄했다고 밝혔다. 회사는 대략 2024년 2월부터 10월 사이 등록된 NFT가 영향을 받을 수 있지만, 현재 매직에덴의 판매 목록은 영향을 받지 않았다고 설명했다. 이는 현재 목록에 관한 설명이지, 과거 이용자의 지갑 승인까지 사라졌다는 뜻은 아니다.
5
22
‘승인’은 지갑이 스마트 계약에 자산을 다룰 권한을 미리 부여하는 온체인 설정이다. 이번 공격에는 소유자의 새 서명이 필요하지 않았다. 판매 등록을 취소해도 기존 승인은 철회되지 않으며, 하드웨어 지갑에 개인키를 보관하더라도 이미 계약에 부여한 권한이 자동으로 사라지지는 않는다.
7
39
옛 이용자가 확인할 권한
퀴트와 리보크캐시는 이더리움의 Payment Processor V2와 에이프체인의 Payment Processor V3 승인 철회를 권고했다. 매직에덴은 옛 EVM 이용자에게 폴리곤과 베이스의 V2 승인도 확인하라고 했으며, 리보크캐시는 다른 체인에서도 공격이 발생했다고 기록했다. 리보크캐시 또는 유사한 도구로 승인 내역을 확인할 수 있다. 보호 목적으로 NFT가 이동된 소유자도 자산을 되찾기 전에 관련 승인을 철회하라는 안내를 받았다.
22
24
35
38
이번 사건이 보여준 핵심은 거래 서비스의 운영 여부와 지갑이 부여한 권한은 별개라는 점이다. 마켓플레이스가 문을 닫거나 판매 등록을 지워도, 온체인에 기록된 승인은 별도로 철회하기 전까지 남을 수 있다.
7
39