
Puede que Magic Eden haya dejado atrás Ethereum, pero los NFT de algunos de sus antiguos usuarios seguían expuestos.
El marketplace advirtió el viernes que los NFT listados en su marketplace EVM entre aproximadamente febrero y octubre de 2024 podrían verse afectados por un exploit en Payment Processor V2, un protocolo de trading de NFT desarrollado y mantenido por Limit Break.
EVM se refiere a Ethereum y a las blockchains compatibles con él. Magic Eden adoptó el contrato para liquidar operaciones en 2024, dejó de usarlo en octubre de ese año y cerró por completo su marketplace EVM a comienzos de 2026.
"Ninguna publicación activa de Magic Eden se vio afectada por este exploit", dijo la empresa en X.
El problema radica en aprobaciones persistentes. Cuando los usuarios listan NFT, normalmente otorgan a un contrato permiso para moverlos, y ese permiso permanece activo hasta que se revoca.
Magic Eden instó a cualquiera que haya listado o negociado en su marketplace EVM a revocar los permisos "approved for all" del contrato V2 en Ethereum, Polygon y Base usando Revoke.cash. También señaló que revocar no devolverá los tokens que ya se hayan movido.
Hoy a las 9 a. m. EST, alguien abusó de un bug en Payment Processor V2 para robar 10 Meebits, 50 Otherdeeds, 10 WoW y 235 Desperate Apewives.
No fue hasta más de 12 horas después que alguien me lo reportó, y al investigarlo me di cuenta de que una gran cantidad de NFT estaban sujetos al… pic.twitter.com/Vue8TUyMD2
— Quit (@0xQuit) 25 de septiembre de 2026
0xQuit, vicepresidente de Blockchain en Yuga Labs, dijo que un atacante utilizó el bug para llevarse 10 Meebits, 50 Otherdeeds, 10 NFT de World of Women y 235 Desperate ApeWives. Limit Break pausó Payment Processor V3, que tenía la misma falla, pero V2 no podía pausarse. Eso obligó a realizar un rescate whitehat, una operación en la que hackers de buena fe trasladan activos vulnerables a un lugar seguro antes de que puedan hacerlo los atacantes.
"En total, rescatamos 23.155 NFT valorados en más de 5,7 millones de dólares", escribió 0xQuit. Según 0xQuit, los propietarios podrán reclamarlos después de revocar las aprobaciones.
Pero 660 wrapped Ethereum, o WETH, expuestos a una versión inversa del exploit no fueron recuperados a tiempo.
Magic Eden dejó de dar soporte a Ethereum y Bitcoin en febrero para centrarse en Solana y en su casino cripto, Dicey. Más tarde también cerró progresivamente su wallet multichain.
Este episodio llega en un momento complicado para los usuarios cripto. Apenas ayer, hackers desconocidos sustrajeron más de 380 millones de dólares en Ethereum y otros criptoactivos del exchange Bitget, en lo que ya es el mayor hackeo cripto del año.








