Una cartera retiró de repente miles de NFT a cientos de propietarios a cambio de 0 ETH la madrugada del viernes, lo que desató la alarma en Magic Eden. Sin embargo, la cartera pertenecía a una operación de rescate de «sombrero blanco». 0xQuit, de Yuga Labs, afirma que el equipo consiguió finalmente 23 155 NFT por un valor superior a 5,7 millones de dólares tras descubrir un error relacionado con antiguas autorizaciones del procesador de pagos Limit Break.
Los «White Hats» se llevan 5,7 millones de dólares en NFT antes de que los atacantes puedan actuar

Puntos clave
- 0xQuit afirma que los «sombreros blancos» lograron rescatar 23.155 NFT expuestos, por un valor de más de 5,7 millones de dólares, antes de que los atacantes pudieran hacerse con ellos.
- Cirrus dio la voz de alarma por primera vez tras detectar que 3 832 NFT se transferían desde cientos de carteras a través de lo que parecían ser ventas en Magic Eden por 0 ETH.
- 0xQuit afirma que unos 660 WETH se escaparon antes de que se llevara a cabo el rescate, mientras que se insta a los titulares con aprobaciones antiguas a que las revoquen.
Miles de NFT se transfieren de repente a cambio de nada
La situación en la cadena de bloques era alarmante. Miles de NFT salían de cientos de carteras, y cada transferencia aparecía como una venta en Magic Eden por exactamente 0 ETH.
El rastreador de NFT Cirrus dio la voz de alarma a primera hora del 25 de septiembre tras detectar que 3.832 NFT se trasladaban a una única cartera. Minutos después, el vicepresidente de blockchain de Yuga Labs, 0xQuit, intervino con la sorpresa: «Hola, se trata de una acción de «whitehat» y todo lo que hay [the wallet 0x71cF] está a salvo y se devolverá en cuanto ya no corran peligro». El rescate fue mucho mayor de lo que se pensaba en un principio.
Las antiguas autorizaciones vuelven para pasar factura
0xQuit afirmó más tarde que los hackers de sombrero blanco se hicieron con 23 155 NFT valorados en más de 5,7 millones de dólares tras descubrirse una vulnerabilidad en el procesador de pagos de Limit Break. Magic Eden utilizaba anteriormente este protocolo para las transacciones en Ethereum antes de cerrar su mercado EVM en marzo. El mercado desapareció. Algunas autorizaciones de monederos, no.
Según 0xQuit, un atacante robó en un primer momento 10 tokens no fungibles de Meebit, 50 de Otherdeeds, 10 de World of Women y 235 de Desperate Apewives. Una vez que quedó claro el alcance del problema, los «sombreros blancos» comenzaron a poner a salvo los NFT vulnerables antes de que los atacantes pudieran acceder a ellos.
Había otra complicación. Al parecer, la misma vulnerabilidad podía utilizarse contra WETH, y no se recuperaron aproximadamente 660 WETH. 0xQuit lo describió como «los 1,7 millones de dólares en WETH para los que no fui lo suficientemente rápido».
Los propietarios aún deben revocar
El rescate no anula automáticamente las autorizaciones vulnerables. Se ha instado a los titulares que hayan interactuado anteriormente con el mercado de Ethereum de Magic Eden a revocar las autorizaciones de Limit Break Payment Processor V2 en Ethereum y las de V3 en ApeChain.
Se espera que los NFT rescatados se devuelvan una vez que los propietarios afectados revoquen dichos permisos, aunque aún no se ha anunciado ninguna fecha pública para reclamarlos. A las 6:44 de la mañana, hora del Este, del viernes, Magic Eden resumió lo ocurrido. La cuenta oficial de X indicó que la vulnerabilidad afecta al «Payment Processor V2» de Limit Break, un protocolo de comercio de NFT que el mercado utilizaba para liquidar transacciones EVM en 2024.
La empresa dejó de utilizar el protocolo en octubre de 2024 y cerró su mercado EVM en el primer trimestre de 2026. «Ninguna de las ofertas activas de Magic Eden se vio afectada por esta vulnerabilidad», afirmó la empresa, aunque los NFT que se pusieron a la venta en su mercado EVM entre, aproximadamente, febrero y octubre de 2024 podrían verse potencialmente afectados.
El equipo de Magic Eden ha destacado que está colaborando con Limit Break, propietaria y encargada del mantenimiento del protocolo, al tiempo que investiga medidas de mitigación adicionales. La empresa también ha agradecido a 0xQuit su «rescate de sombrero blanco» y por haber señalado la vulnerabilidad.
Se insta a los usuarios que publicaran o negociaran NFT en el mercado EVM de Magic Eden antes de su cierre a que revoquen las autorizaciones asociadas al contrato del procesador de pagos V2 afectado en Ethereum, Polygon y Base. Magic Eden advirtió de que «la revocación no devuelve los tokens que ya se han transferido» y subrayó que su investigación sigue en curso.
Este artículo fue traducido del inglés mediante IA. La versión original en inglés es la fuente autorizada; las traducciones automáticas pueden contener imprecisiones, especialmente en la terminología legal y regulatoria.











