O que acontece com a autorização dada a um contrato quando um marketplace deixa de usá-lo? No caso de antigos usuários da Magic Eden, ela podia continuar registrada na blockchain. Essa permissão abriu caminho para uma falha no Payment Processor da Limit Break — mesmo sem anúncios ativos na plataforma.
7
22
O alerta e a diferença entre roubo e resgate
Segundo o serviço de revisão de permissões Revoke.cash, a exploração da falha começou em 24 de setembro de 2026. Ela permitia agir em nome de carteiras que já haviam autorizado o Payment Processor: era possível retirar NFTs sem pagar por eles ou consumir tokens autorizados ao forçar a compra de um NFT sem valor.
39
Quit, também conhecido como 0xQuit e vice-presidente de blockchain da Yuga Labs, relatou o roubo de 10 Meebits, 50 Otherdeeds, 10 NFTs World of Women e 235 Desperate ApeWives. Esses números dizem respeito aos furtos relatados, não à movimentação muito maior que chamou a atenção no dia seguinte.
9
27
Em 25 de setembro, o negociador de NFTs Cirrus apontou uma carteira que havia transferido 3.832 NFTs de centenas de carteiras. As operações apareciam como vendas por 0 ETH por meio de um contrato ligado ao antigo marketplace da Magic Eden na rede Ethereum. Quit afirmou depois que controlava a carteira: aquelas transferências chamativas eram uma tentativa de proteger os ativos antes que fossem levados por invasores.
19
28
O que foi colocado em segurança
Quit e a Limit Break conduziram uma operação de resgate que transferiu 23.155 NFTs avaliados em mais de US$ 5,7 milhões para custódia preventiva. Relatos apontaram um endereço iniciado por 0x71cf e a intenção de permitir que os donos recuperassem os ativos quando fosse seguro. Estar sob custódia não significa que todos os NFTs já tenham sido devolvidos.
24
27
37
A proteção dos NFTs também não equivale à recuperação de outros fundos. Relatos associaram cerca de 660 WETH — uma versão do ether usada como token — a uma via relacionada de exploração. As fontes divergem quanto à situação exata: algumas tratam o valor como perdido; outras dizem que ele permanecia em risco. Não há, portanto, base para contar esse montante como recuperado pelo resgate.
2
8
13
Por que o fechamento do marketplace não encerrou o risco
A Magic Eden afirmou ter deixado de usar o Payment Processor V2 em outubro de 2024 e encerrado seu marketplace para redes compatíveis com Ethereum, conhecidas como EVM, no primeiro trimestre de 2026. Segundo a empresa, anúncios feitos aproximadamente entre fevereiro e outubro de 2024 poderiam estar expostos, mas nenhum anúncio ativo da Magic Eden foi afetado. Isso não significa que as autorizações antigas das carteiras tenham desaparecido.
5
22
Uma aprovação registrada na blockchain dá a um contrato permissão para movimentar determinados ativos. Neste caso, a falha aproveitava uma autorização já concedida, sem exigir uma nova assinatura do proprietário. Cancelar um anúncio não revoga essa aprovação; manter as chaves privadas em uma carteira física também não desfaz uma permissão anterior.
7
39
O que ex-usuários devem verificar
Quit e Revoke.cash recomendaram revogar as aprovações afetadas do Payment Processor V2 na Ethereum e do Payment Processor V3 na ApeChain, pelo Revoke.cash ou ferramenta semelhante. A Magic Eden também orientou antigos usuários de seu marketplace EVM a conferir as aprovações da V2 em Polygon e Base. O Revoke.cash registrou ataques em outras redes. Quem teve NFTs movidos para custódia preventiva deve revogar as permissões afetadas antes de recuperá-los.
22
24
35
38
A lição prática vai além de um anúncio ou de um marketplace: parar de usar um serviço não apaga automaticamente as permissões que uma carteira concedeu a seus contratos.
7
39