Tysiące NFT opuszczających cudze portfele w transakcjach wyglądających na sprzedaż za 0 ETH — tak 25 września 2026 r. zaczęła się publiczna część alarmu. Problem nie dotyczył jednak aktywnych ofert Magic Eden. Luka znajdowała się w Payment Processor firmy Limit Break, protokole używanym wcześniej przez giełdę. Uprawnienia, których użytkownicy udzielili kontraktowi, pozostały zapisane w blockchainie także po zakończeniu jego używania przez Magic Eden.
19
22
Kradzież i transfery ratunkowe to dwie różne rzeczy
Według Revoke.cash atakujący zaczęli wykorzystywać lukę 24 września 2026 r. Pozwalała ona działać w imieniu portfeli, które wcześniej zatwierdziły Payment Processor: przejmować NFT bez zapłaty albo pobierać zatwierdzone tokeny przez wymuszenie zakupu bezwartościowego NFT.
39
Quit, znany też jako 0xQuit i pełniący funkcję wiceprezesa ds. blockchaina w Yuga Labs, podał, że napastnik ukradł 10 NFT Meebits, 50 Otherdeeds, 10 World of Women i 235 Desperate ApeWives. To zgłoszone kradzieże, których nie należy utożsamiać z późniejszą operacją ochronną.
9
27
25 września trader NFT Cirrus zauważył transfer 3832 NFT z setek portfeli. W zapisie transakcji wyglądały one na sprzedaż za 0 ETH przez kontrakt powiązany z dawną giełdą Magic Eden na Ethereum. Quit wyjaśnił następnie, że kontroluje portfel odbierający te aktywa: transfery miały uprzedzić atakujących i przenieść zagrożone NFT w bezpieczniejsze miejsce.
19
28
Co udało się zabezpieczyć
We współpracy z Limit Break zespół prowadzący akcję ratunkową przeniósł ostatecznie 23 155 NFT o wartości ponad 5,7 mln USD do depozytu ochronnego. W doniesieniach wskazano adres zaczynający się od 0x71cf oraz zapowiedź, że właściciele będą mogli odzyskać aktywa, gdy stanie się to bezpieczne. Umieszczenie NFT w depozycie nie oznacza, że wszystkie zostały już zwrócone.
24
27
37
Akcja nie rozwiązała wszystkich skutków ataku. Doniesienia mówią też o około 660 WETH — tokenach reprezentujących ether — których nie odzyskano na czas w związku z pokrewną metodą wykorzystania luki. Źródła różnie opisują ich dalszy status: część uznaje je za utracone, a część za nadal zagrożone. Zabezpieczenia NFT nie należy więc przedstawiać jako odzyskania tych środków.
2
8
13
Dlaczego zamknięcie giełdy nie wystarczyło
Magic Eden poinformowało, że przestało używać Payment Processor V2 w październiku 2024 r., a swoją giełdę obsługującą sieci zgodne z Ethereum (EVM) zamknęło w pierwszym kwartale 2026 r. Jako potencjalnie narażone wskazało oferty wystawiane mniej więcej od lutego do października 2024 r., podkreślając, że żadne aktywne oferty Magic Eden nie zostały dotknięte atakiem. Nie jest to jednak równoznaczne z usunięciem zgód udzielonych dawnemu kontraktowi.
5
22
Zgoda na blockchainie daje kontraktowi określone uprawnienia wobec aktywów w portfelu. Atak wykorzystywał już udzielone uprawnienie, bez potrzeby uzyskania nowego podpisu właściciela. Anulowanie oferty nie cofa zgody; portfel sprzętowy chroniący klucze prywatne również nie unieważnia uprawnień nadanych wcześniej podatnemu kontraktowi.
7
39
Co powinni sprawdzić dawni użytkownicy
Quit i Revoke.cash wezwali do cofnięcia zgód dla Payment Processor V2 na Ethereum oraz Payment Processor V3 na ApeChain, na przykład przez Revoke.cash lub podobne narzędzie. Magic Eden zaleciło byłym użytkownikom swojej giełdy EVM sprawdzenie zgód V2 również na Polygon i Base. Revoke.cash informuje ponadto o atakach w innych sieciach. Właściciele NFT przeniesionych do depozytu ochronnego także powinni cofnąć zagrożone zgody przed odebraniem swoich aktywów.
22
24
35
38
Wniosek wykracza poza tę jedną giełdę: wycofanie usługi lub usunięcie oferty sprzedaży nie cofa automatycznie uprawnienia zapisanego na blockchainie.
7
39