Một NFT biến mất khỏi ví trong giao dịch hiển thị giá 0 ETH dễ khiến người ta nghĩ chợ Magic Eden vừa bị tấn công. Nhưng trong sự cố được phát hiện công khai ngày 25/9/2026, hai chuyện cần được tách bạch: kẻ tấn công đã lợi dụng lỗ hổng để lấy tài sản, còn đợt chuyển hàng nghìn NFT gây chú ý sau đó là nỗ lực đưa tài sản có nguy cơ bị lấy cắp vào nơi lưu giữ an toàn. Lỗ hổng nằm ở Payment Processor của Limit Break, giao thức Magic Eden từng sử dụng, trong khi các quyền cho phép cũ vẫn còn hiệu lực trên blockchain.
19
22
39
Từ vụ trộm đến 3.832 giao dịch gây báo động
Theo Revoke.cash, kẻ tấn công bắt đầu khai thác lỗ hổng từ 24/9/2026. Lỗ hổng cho phép chúng hành động thay mặt những ví từng cấp quyền cho Payment Processor: lấy NFT đã được cấp quyền mà không trả tiền, hoặc rút các token đã được cấp quyền bằng cách khiến ví mua một NFT vô giá trị.
39
Quit, còn được biết đến với tên 0xQuit và là phó chủ tịch phụ trách blockchain tại Yuga Labs, cho biết kẻ tấn công đã lấy 10 Meebits, 50 Otherdeeds, 10 NFT World of Women và 235 Desperate ApeWives. Đây là số tài sản được báo cáo bị đánh cắp, không phải 3.832 NFT trong các giao dịch gây chú ý hôm sau.
9
27
Ngày 25/9, nhà giao dịch NFT Cirrus phát hiện một ví chuyển 3.832 NFT từ hàng trăm ví. Trên blockchain, các giao dịch trông như NFT được bán với giá 0 ETH qua một hợp đồng gắn với chợ Ethereum trước đây của Magic Eden. Quit sau đó cho biết ông kiểm soát ví nhận tài sản: những lượt chuyển dễ gây hoang mang này là một phần của chiến dịch giải cứu, nhằm đưa NFT ra khỏi tầm với của kẻ tấn công.
19
28
Đã cứu được gì, còn gì chưa thu hồi?
Phối hợp với Limit Break, nhóm bảo mật cuối cùng chuyển 23.155 NFT, trị giá hơn 5,7 triệu USD, vào nơi lưu giữ an toàn. Các báo cáo nhắc đến địa chỉ bắt đầu bằng 0x71cf và cho biết chủ sở hữu có thể nhận lại tài sản khi việc hoàn trả đã an toàn. Được giữ an toàn không đồng nghĩa mọi NFT đã được trả về ví chủ sở hữu.
24
27
37
Chiến dịch này cũng không xóa bỏ mọi thiệt hại. Khoảng 660 WETH — dạng Ether được đóng gói thành token — được nhắc đến trong một hướng khai thác liên quan nhưng không được thu hồi kịp thời. Các nguồn diễn đạt tình trạng khoản này khác nhau: có nguồn nói đã mất, nguồn khác nói vẫn có nguy cơ bị mất. Vì vậy, không nên hiểu con số NFT được giải cứu là bằng chứng 660 WETH cũng đã được thu hồi.
2
8
13
Chợ đã đóng, vì sao ví vẫn gặp rủi ro?
Magic Eden cho biết họ ngừng dùng Payment Processor V2 từ tháng 10/2024 và đóng chợ dành cho các blockchain tương thích Ethereum (EVM) trong quý I/2026. Nền tảng xác định các NFT được rao bán trong khoảng tháng 2 đến tháng 10/2024 có thể bị ảnh hưởng, đồng thời nói không có tin rao bán đang hoạt động nào trên Magic Eden bị tác động. Khẳng định về tin rao bán hiện tại không có nghĩa quyền cho phép cũ trong ví đã biến mất.
5
22
Khi cấp approval, người dùng trao cho hợp đồng thông minh quyền thao tác với tài sản theo phạm vi được cho phép trên blockchain. Cuộc tấn công này khai thác quyền đã cấp, không cần chủ ví ký một giao dịch mới. Vì thế, hủy tin rao bán không phải là thu hồi approval; ví phần cứng bảo vệ khóa riêng cũng không tự xóa quyền từng trao cho hợp đồng có lỗ hổng.
7
39
Người từng dùng Magic Eden nên kiểm tra gì?
Quit và Revoke.cash kêu gọi thu hồi quyền đã cấp cho Payment Processor V2 trên Ethereum và Payment Processor V3 trên ApeChain bằng Revoke.cash hoặc công cụ tương tự. Magic Eden cũng khuyến nghị người từng dùng chợ EVM kiểm tra quyền V2 trên Polygon và Base; Revoke.cash ghi nhận các cuộc tấn công trên cả những mạng khác. Nếu NFT đã được chuyển vào nơi lưu giữ an toàn, chủ sở hữu vẫn cần thu hồi quyền bị ảnh hưởng trước khi nhận lại.
22
24
35
38
Điểm mấu chốt không nằm ở việc tin rao bán còn hay mất: quyền truy cập đã ghi trên blockchain có thể tồn tại lâu hơn dịch vụ mà bạn từng sử dụng. Muốn chấm dứt quyền đó, người dùng phải kiểm tra và thu hồi nó.
7
39