Da tusenvis av NFT-er forsvant fra digitale lommebøker 25. september 2026, så transaksjonene ut som salg på Magic Eden for null ETH. Det tydet på et omfattende tyveri. Forklaringen var mer sammensatt: Angripere hadde utnyttet en feil i Limit Breaks Payment Processor, mens de mest synlige overføringene var et forsøk på å redde utsatte NFT-er. Feilen lå ikke i Magic Edens aktive salgsoppføringer.
19
22
Først tyveri, så redningsaksjon
Ifølge Revoke.cash begynte angripere å utnytte feilen 24. september 2026. Den lot dem opptre på vegne av lommebøker som tidligere hadde gitt Payment Processor tillatelse. Dermed kunne de ta godkjente NFT-er uten betaling eller tappe godkjente kryptovalutaer ved å få en lommebok til å kjøpe en verdiløs NFT.
39
Quit, også kjent som 0xQuit og blokkjedeansvarlig på visepresidentnivå i Yuga Labs, oppga at en angriper stjal 10 Meebits, 50 Otherdeeds, 10 World of Women-NFT-er og 235 Desperate ApeWives. Dette var det rapporterte tyveriet – ikke de langt flere overføringene som senere vakte oppsikt.
9
27
25. september varslet NFT-handleren Cirrus om én lommebok som flyttet 3 832 NFT-er fra hundrevis av lommebøker. Overføringene så ut som salg for null ETH via en kontrakt knyttet til Magic Edens tidligere Ethereum-markedsplass. Quit sa deretter at han kontrollerte lommeboken, og at overføringene skulle bringe utsatte NFT-er i sikkerhet før angriperne nådde dem.
19
28
I samarbeid med Limit Break flyttet redningsaksjonen til slutt 23 155 NFT-er, verdsatt til over 5,7 millioner dollar, til sikker oppbevaring. Rapporter omtalte en oppbevaringsadresse som begynner med 0x71cf, og at eierne skulle kunne få tilbake eiendelene når det var trygt. At NFT-ene ble sikret, betyr ikke at alle allerede er levert tilbake.
24
27
37
Redningen omfattet heller ikke alle midlene. Omtrent 660 WETH – en tokenisert form for ether – ble knyttet til en beslektet utnyttelse og ble ikke hentet tilbake i tide. Kildene beskriver statusen ulikt: Noen omtaler midlene som tapt, andre som fortsatt utsatt. Redningen av NFT-ene må derfor ikke forstås som at disse midlene også ble reddet.
2
8
13
Hvorfor gamle brukere fortsatt var utsatt
Magic Eden opplyste at selskapet sluttet å bruke Payment Processor V2 i oktober 2024 og stengte sin EVM-markedsplass i første kvartal 2026. EVM viser her til Ethereum og kompatible blokkjeder. Selskapet pekte på NFT-er lagt ut for salg omtrent fra februar til oktober 2024 som potensielt berørt, men sa at ingen aktive Magic Eden-oppføringer ble rammet. Det siste gjelder salgsoppføringene – ikke nødvendigvis tillatelser som brukerne tidligere hadde gitt.
5
22
En slik tillatelse gir en smartkontrakt myndighet direkte på blokkjeden. Angrepet krevde en eksisterende tillatelse, ikke en ny signatur fra eieren. Å avlyse en salgsoppføring trekker derfor ikke tillatelsen tilbake. En maskinvarelommebok beskytter private nøkler, men opphever heller ikke myndighet som allerede er gitt til en sårbar kontrakt.
7
39
Dette bør tidligere brukere sjekke
Quit og Revoke.cash ba brukere tilbakekalle berørte tillatelser til Payment Processor V2 på Ethereum og Payment Processor V3 på ApeChain, for eksempel med Revoke.cash eller et tilsvarende verktøy. Magic Eden ba også tidligere EVM-brukere sjekke V2-tillatelser på Polygon og Base. Revoke.cash rapporterte angrep på ytterligere blokkjeder. Eiere av NFT-er som ble flyttet i sikkerhet, ble bedt om å tilbakekalle berørte tillatelser før de får eiendelene tilbake.
22
24
35
38
Hovedpoenget strekker seg utover denne hendelsen: Når en markedsplass stenger eller en salgsoppføring fjernes, forsvinner ikke en tillatelse som er registrert på blokkjeden av seg selv.
7
39