Тисячі NFT залишали гаманці, а транзакції виглядали як продажі через Magic Eden за нуль ETH. Та причиною інциденту була вразливість Payment Processor від Limit Break — протоколу, який Magic Eden використовував раніше. Дозволи, надані власниками гаманців цьому смартконтракту, залишилися чинними навіть після того, як маркетплейс припинив ним користуватися. Чинні оголошення Magic Eden, за заявою компанії, не постраждали.
19
22
Що сталося 24–25 вересня
За даними сервісу перевірки дозволів Revoke.cash, експлуатація вразливості почалася 24 вересня 2026 року. Вона давала змогу діяти від імені гаманців, які раніше схвалили Payment Processor: забирати дозволені NFT без оплати або списувати дозволені токени, змушуючи гаманець купувати NFT без цінності.
39
Віцепрезидент Yuga Labs із блокчейн-напряму Quit, відомий також як 0xQuit, повідомив, що зловмисник викрав 10 Meebits, 50 Otherdeeds, 10 NFT World of Women і 235 Desperate ApeWives. Ці повідомлені крадіжки не слід плутати з масштабнішим переміщенням NFT, яке помітили наступного дня.
9
27
25 вересня NFT-трейдер Cirrus звернув увагу на гаманець, до якого перемістили 3 832 NFT із сотень гаманців. В операціях це виглядало як продажі за нуль ETH через контракт, пов’язаний із колишнім Ethereum-маркетплейсом Magic Eden. Згодом Quit пояснив, що контролює цей гаманець: помітні для всіх перекази були спробою вивести вразливі NFT з-під удару.
19
28
Що вдалося врятувати
Разом із Limit Break команда «білих хакерів» — фахівців, які переміщували активи задля їхнього захисту, — зрештою перевела 23 155 NFT вартістю понад $5,7 млн на безпечне зберігання. У повідомленнях згадується адреса, що починається з 0x71cf; власники зможуть повернути врятовані активи, коли це стане безпечно. Зберігання під захистом не означає, що всі NFT вже повернули власникам.
24
27
37
Водночас порятунок NFT не означає повернення приблизно 660 WETH — токенів, прив’язаних до ефіру, — пов’язаних з іншим способом використання вразливості. Джерела описують їхній статус по-різному: одні називають ці кошти втраченими, інші — такими, що залишалися під загрозою.
2
8
13
Чому закриття маркетплейсу не прибрало ризик
Magic Eden повідомив, що припинив використовувати Payment Processor V2 у жовтні 2024 року, а маркетплейс для мереж, сумісних з Ethereum (EVM), закрив у першому кварталі 2026 року. Потенційно вразливими компанія назвала оголошення, розміщені приблизно з лютого до жовтня 2024 року, і наголосила, що чинних оголошень Magic Eden інцидент не зачепив. Але це не означає, що старий дозвіл зник після скасування оголошення чи закриття майданчика.
5
22
Такий дозвіл — це право, яке власник гаманця надає смартконтракту в блокчейні. Для цієї атаки вистачало вже наданого права: новий підпис власника не був потрібен. Скасування оголошення не відкликає дозвіл. Апаратний гаманець захищає приватні ключі, але не скасовує повноважень, раніше наданих вразливому контракту.
7
39
Що перевірити колишнім користувачам
Quit і Revoke.cash закликали відкликати дозволи для Payment Processor V2 у мережі Ethereum та Payment Processor V3 у мережі ApeChain через Revoke.cash або аналогічний інструмент. Magic Eden також порадив колишнім користувачам свого EVM-маркетплейсу перевірити дозволи V2 у Polygon і Base; Revoke.cash повідомляє про атаки й в інших мережах. Власникам NFT, переведених під захист, теж рекомендували відкликати відповідні дозволи перед поверненням активів.
22
24
35
38
Головний висновок стосується не лише одного маркетплейсу: зникнення оголошення або закриття сервісу саме по собі не стирає дозвіл, записаний у блокчейні. Його потрібно відкликати окремо.
7
39