Det som först såg ut som en massstöld från Magic Edens gamla NFT-marknadsplats hade två delar: angripare utnyttjade en verklig sårbarhet, medan en uppmärksammad serie överföringar var ett försök att rädda utsatta tillgångar. Felet låg i Limit Breaks handelsprotokoll Payment Processor, som Magic Eden tidigare använde – inte i marknadsplatsens aktuella annonser. Tillstånd som användare hade gett protokollet låg kvar på blockkedjan efter att Magic Eden slutat använda det.
19
22
Vad hände den 24 och 25 september?
Enligt säkerhetstjänsten Revoke.cash började angripare utnyttja sårbarheten den 24 september 2026. Den gjorde det möjligt att agera genom plånböcker som tidigare hade godkänt Payment Processor: angripare kunde ta godkända NFT:er utan att betala eller tömma godkända kryptotillgångar genom att få plånboken att köpa en värdelös NFT.
39
Quit, även känd som 0xQuit och vice vd med ansvar för blockkedjeteknik på Yuga Labs, uppgav att en angripare stal 10 Meebits, 50 Otherdeeds, 10 World of Women-NFT:er och 235 Desperate ApeWives. Det är de rapporterade stölderna – inte samma sak som det betydligt större antal NFT:er som senare flyttades i räddningsinsatsen.
9
27
Den 25 september slog NFT-handlaren Cirrus larm om en plånbok som flyttade 3 832 NFT:er från hundratals plånböcker. På blockkedjan såg överföringarna ut som försäljningar för noll ether via ett kontrakt kopplat till Magic Edens tidigare Ethereum-marknadsplats. Quit sade därefter att han kontrollerade mottagarplånboken: de iögonfallande överföringarna syftade till att få undan utsatta NFT:er innan angriparna hann ta dem.
19
28
Vad räddades – och vad är fortfarande oklart?
Tillsammans med Limit Break flyttade räddningsgruppen till slut 23 155 NFT:er, värderade till över 5,7 miljoner dollar, till skyddad förvaring. Rapporter pekade ut en förvaringsadress som börjar med 0x71cf och uppgav att ägarna skulle kunna få tillbaka tillgångarna när det var säkert. Att NFT:erna fördes i säkerhet betyder inte att alla redan har återlämnats.
24
27
37
Insatsen innebar inte heller att alla förluster kunde avvärjas. Omkring 660 WETH, en form av ether som används som token, kopplades till en närliggande angreppsväg och kunde enligt rapporteringen inte räddas i tid. Källorna beskriver läget olika – som en förlust eller som medel som fortsatt var i fara. Räddningen av NFT:erna ska därför inte tolkas som att även dessa medel har återfåtts.
2
8
13
Varför räckte det inte att Magic Eden hade stängt marknadsplatsen?
Magic Eden uppgav att företaget slutade använda Payment Processor V2 i oktober 2024 och stängde sin marknadsplats för EVM-baserade blockkedjor under första kvartalet 2026. Företaget pekade ut annonser som lagts upp ungefär februari–oktober 2024 som potentiellt berörda och sade att inga aktuella Magic Eden-annonser påverkades. Det beskedet gäller annonserna: ett gammalt tillstånd försvinner inte automatiskt när en annons tas bort eller en marknadsplats stänger.
5
22
Ett sådant tillstånd är en behörighet som användaren tidigare har registrerat på blockkedjan för ett smart kontrakt. Angreppet krävde den befintliga behörigheten, inte en ny underskrift från ägaren. Att avbryta en annons återkallar alltså inte tillståndet. En hårdvaruplånbok skyddar privata nycklar, men tar inte heller bort behörigheter som redan har getts till ett sårbart kontrakt.
7
39
Vad bör tidigare användare kontrollera?
Quit och Revoke.cash uppmanade användare att återkalla berörda tillstånd för Payment Processor V2 på Ethereum och Payment Processor V3 på ApeChain, exempelvis via Revoke.cash. Magic Eden uppmanade också tidigare användare av sin EVM-marknadsplats att kontrollera V2-tillstånd på Polygon och Base. Revoke.cash rapporterade angrepp även på ytterligare blockkedjor. Den som har fått NFT:er flyttade till skyddad förvaring uppmanades att återkalla berörda tillstånd innan tillgångarna hämtas tillbaka.
22
24
35
38
Lärdomen sträcker sig bortom just Magic Eden: en nedlagd tjänst eller borttagen annons innebär inte att gamla tillstånd på blockkedjan har upphört att gälla.
7
39