Duizenden NFT’s verlieten op 25 september 2026 wallets in transacties die eruitzagen als verkopen via Magic Eden voor nul ETH. Dat leek op een grootschalige diefstal, maar die opvallende reeks transfers bleek een poging om kwetsbare NFT’s veilig te stellen. Het onderliggende probleem was wel degelijk ernstig: een fout in Payment Processor van Limit Break, een handelsprotocol dat Magic Eden vroeger gebruikte, maakte oude toestemmingen misbruikbaar. Magic Eden zei dat zijn actieve verkoopadvertenties niet waren getroffen.
19
22
28
Wat werd gestolen, en wat werd gered?
Volgens Revoke.cash begonnen aanvallers op 24 september 2026 de fout te misbruiken. Daarmee konden zij handelen namens wallets die Payment Processor eerder toestemming hadden gegeven: ze konden NFT’s zonder betaling overnemen of goedgekeurde tokens buitmaken door een wallet een waardeloze NFT te laten kopen.
39
Quit, ook bekend als 0xQuit en vicepresident blockchain bij Yuga Labs, meldde dat een aanvaller 10 Meebits, 50 Otherdeeds, 10 World of Women-NFT’s en 235 Desperate ApeWives had gestolen. Dat zijn andere transacties dan de transfers die een dag later publiekelijk de aandacht trokken.
9
27
Op 25 september zag NFT-handelaar Cirrus één wallet 3.832 NFT’s uit honderden wallets verplaatsen. De transacties leken verkopen voor nul ETH via een contract dat verbonden was aan Magic Edens voormalige Ethereum-marktplaats. Quit verklaarde vervolgens dat hij de ontvangende wallet beheerde: de transfers waren bedoeld om de NFT’s buiten bereik van aanvallers te brengen.
19
28
Samen met Limit Break bracht de white-hatoperatie uiteindelijk 23.155 NFT’s met een geschatte waarde van meer dan 5,7 miljoen dollar in beschermende bewaring. Berichten noemen een bewaaradres dat begint met 0x71cf. Eigenaren zouden hun NFT’s kunnen terugkrijgen zodra dat veilig was; bewaring betekent niet dat alles al is teruggegeven.
24
27
37
De reddingsactie herstelde ook niet alle andere schade. Bij een verwante aanvalsmethode ging het om circa 660 WETH — een token dat ether vertegenwoordigt — die niet tijdig werden teruggehaald. Bronnen omschrijven die WETH verschillend als verloren of nog in gevaar. De veiliggestelde NFT’s zijn dus geen bewijs dat deze tegoeden zijn hersteld.
2
8
13
Waarom bleef een gesloten marktplaats een risico?
Magic Eden stopte in oktober 2024 met Payment Processor V2 en sloot zijn marktplaats voor EVM-blockchains — netwerken die werken met Ethereum-achtige smart contracts — in het eerste kwartaal van 2026. Volgens het bedrijf kunnen vooral NFT’s die ongeveer tussen februari en oktober 2024 via die marktplaats werden aangeboden, zijn blootgesteld. Actieve Magic Eden-advertenties werden volgens het bedrijf niet getroffen.
5
22
Het verschil zit tussen een advertentie en een onchain-toestemming: de eerder aan een contract gegeven bevoegdheid om bezittingen te verplaatsen. Een advertentie annuleren of een marktplaats sluiten trekt die toestemming niet automatisch in. De aanval vereiste geen nieuwe handtekening van de eigenaar. Ook een hardwarewallet die privésleutels afschermt, maakt een al verleende contracttoestemming niet ongedaan.
7
39
Wat kun je controleren?
Quit en Revoke.cash riepen gebruikers op om getroffen toestemmingen voor Payment Processor V2 op Ethereum en Payment Processor V3 op ApeChain in te trekken, bijvoorbeeld via Revoke.cash. Magic Eden adviseerde voormalige gebruikers daarnaast V2-toestemmingen op Polygon en Base te controleren. Revoke.cash meldde ook aanvallen op andere blockchains. Wie NFT’s in beschermende bewaring heeft, kreeg het advies de betrokken toestemmingen in te trekken vóór het terughalen van die bezittingen.
22
24
35
38
De kern: een oude contracttoestemming kan actief blijven lang nadat de dienst waarvoor je haar gaf is verdwenen.
7
39