Magic Eden 警告:旧版以太坊 NFT 挂单面临支付处理器漏洞风险
Limit Break 的 Payment Processor V2 存在漏洞,导致 Magic Eden 旧版以太坊 NFT 挂单面临风险。白帽黑客已协助转移超过 23,000 个 NFT。

Magic Eden 虽已不再支持以太坊,但部分旧用户的 NFT 仍面临风险。
该 NFT 交易协议 Payment Processor V2 由 Limit Break 开发并维护。Magic Eden 周五提醒,约在 2024 年 2 月至 10 月期间通过其 EVM 市场挂出的 NFT 可能受到漏洞影响。EVM 指以太坊虚拟机及兼容链。Magic Eden 于 2024 年采用该合约结算交易,同年 10 月停止使用,并于 2026 年初彻底关闭 EVM 市场。该公司在 X 上表示:“此次漏洞没有影响任何仍在 Magic Eden 上架的商品。”
问题源于用户授权未被撤销。用户挂出 NFT 时,通常会授权合约转移资产;除非主动撤销,这项权限会持续有效。Magic Eden 建议曾在其 EVM 市场挂单或交易的用户,通过 Revoke.cash 撤销以太坊、Polygon 和 Base 上 Payment Processor V2 合约的“批准全部”权限,并提醒,撤销授权无法取回已经转移的代币。
Yuga Labs 区块链副总裁 0xQuit 表示,攻击者利用漏洞盗走了 10 个 Meebits、50 个 Otherdeeds、10 个 World of Women NFT 和 235 个 Desperate ApeWives。Limit Break 暂停了存在相同漏洞的 Payment Processor V3,但无法暂停 V2,因此白帽黑客着手将易受攻击的资产转移至安全地址。
0xQuit 称,团队共救回 23,155 个 NFT,价值超过 570 万美元。按照他的说法,所有者撤销授权后即可领回这些 NFT。
此外,660 个因该漏洞的反向利用方式而面临风险的 Wrapped Ethereum(WETH)未能及时追回。Magic Eden 于 2 月停止支持以太坊和比特币,转而专注于 Solana 及其加密赌场 Dicey,之后又逐步关闭多链钱包。此事发生之际,加密用户近期接连遭遇安全事件:就在前一天,未知黑客从 Bitget 交易所盗走价值超过 3.8 亿美元的以太坊及其他加密资产,成为当年规模最大的加密货币黑客攻击事件。
相关阅读

申报文件显示,美国国防部长皮特·赫格塞思持有存放于 Coinbase 钱包中的比特币
赫格塞思的年度财务申报将这笔比特币列为两项资产,合计价值约 16,000 至 65,000 美元;其现金持有额超过 100 万美元。

