InicioCentro de noticias de LBank
Magic Eden advierte que las antiguas ofertas de NFT de Ethereum están expuestas a una vulnerabilidad del procesador de pagos
magic-eden-old-ethereum-nft-listings-exposed-exploit
Magic Eden advierte que las antiguas ofertas de NFT de Ethereum están expuestas a una vulnerabilidad del procesador de pagos
Un fallo en Payment Processor V2 de Limit Break puso en riesgo antiguas ofertas de Magic Eden en Ethereum, lo que desencadenó un rescate whitehat de más de 23,000 NFT.
2026-09-25 Fuente:decrypt.co

En resumen

  • Magic Eden advirtió que los NFT listados en su ya cerrado marketplace EVM entre aproximadamente febrero y octubre de 2024 podrían estar expuestos a un exploit en Payment Processor V2 de Limit Break.
  • 0xQuit, de Yuga Labs, dijo que una operación whitehat rescató 23.155 NFT valorados en más de 5,7 millones de dólares, pero 660 WETH no pudieron recuperarse.
  • Los usuarios deben revocar las aprobaciones del contrato en Ethereum, Polygon y Base. Revocar no devolverá los tokens que ya se hayan movido.

Puede que Magic Eden haya dejado atrás Ethereum, pero los NFT de algunos de sus antiguos usuarios seguían expuestos.

El marketplace advirtió el viernes que los NFT listados en su marketplace EVM entre aproximadamente febrero y octubre de 2024 podrían verse afectados por un exploit en Payment Processor V2, un protocolo de trading de NFT desarrollado y mantenido por Limit Break.

Myriad: ¿Hacia dónde va Ethereum ahora? Haz clic para hacer tu predicción.

EVM se refiere a Ethereum y a las blockchains compatibles con él. Magic Eden adoptó el contrato para liquidar operaciones en 2024, dejó de usarlo en octubre de ese año y cerró por completo su marketplace EVM a comienzos de 2026.

"Ninguna publicación activa de Magic Eden se vio afectada por este exploit", dijo la empresa en X.

El problema radica en aprobaciones persistentes. Cuando los usuarios listan NFT, normalmente otorgan a un contrato permiso para moverlos, y ese permiso permanece activo hasta que se revoca.

Magic Eden instó a cualquiera que haya listado o negociado en su marketplace EVM a revocar los permisos "approved for all" del contrato V2 en Ethereum, Polygon y Base usando Revoke.cash. También señaló que revocar no devolverá los tokens que ya se hayan movido.

Hoy a las 9 a. m. EST, alguien abusó de un bug en Payment Processor V2 para robar 10 Meebits, 50 Otherdeeds, 10 WoW y 235 Desperate Apewives.

No fue hasta más de 12 horas después que alguien me lo reportó, y al investigarlo me di cuenta de que una gran cantidad de NFT estaban sujetos al… pic.twitter.com/Vue8TUyMD2

— Quit (@0xQuit) 25 de septiembre de 2026

0xQuit, vicepresidente de Blockchain en Yuga Labs, dijo que un atacante utilizó el bug para llevarse 10 Meebits, 50 Otherdeeds, 10 NFT de World of Women y 235 Desperate ApeWives. Limit Break pausó Payment Processor V3, que tenía la misma falla, pero V2 no podía pausarse. Eso obligó a realizar un rescate whitehat, una operación en la que hackers de buena fe trasladan activos vulnerables a un lugar seguro antes de que puedan hacerlo los atacantes.

"En total, rescatamos 23.155 NFT valorados en más de 5,7 millones de dólares", escribió 0xQuit. Según 0xQuit, los propietarios podrán reclamarlos después de revocar las aprobaciones.

Pero 660 wrapped Ethereum, o WETH, expuestos a una versión inversa del exploit no fueron recuperados a tiempo.

Magic Eden dejó de dar soporte a Ethereum y Bitcoin en febrero para centrarse en Solana y en su casino cripto, Dicey. Más tarde también cerró progresivamente su wallet multichain.

Este episodio llega en un momento complicado para los usuarios cripto. Apenas ayer, hackers desconocidos sustrajeron más de 380 millones de dólares en Ethereum y otros criptoactivos del exchange Bitget, en lo que ya es el mayor hackeo cripto del año.

Boletín Daily Debrief

Empieza cada día con las noticias más importantes del momento, además de reportajes originales, un pódcast, videos y más.