Vendredi matin, un portefeuille a soudainement récupéré des milliers de NFT appartenant à des centaines de propriétaires pour 0 ETH, déclenchant l'alerte chez Magic Eden. Sauf que ce portefeuille appartenait à une opération de sauvetage menée par des « white hats ». Selon 0xQuit, de Yuga Labs, l’équipe a finalement récupéré 23 155 NFT d’une valeur totale de plus de 5,7 millions de dollars après avoir découvert un bug lié à d’anciennes autorisations du processeur de paiement Limit Break.
Des « white hats » ont dérobé 5,7 millions de dollars en NFT avant que les pirates n'aient pu passer à l'action

Points clés
- Selon 0xQuit, les « white hats » ont réussi à récupérer 23 155 NFT exposés, d’une valeur totale de plus de 5,7 millions de dollars, avant que les attaquants ne puissent s’en emparer.
- C’est Cirrus qui a donné l’alerte en premier après avoir repéré 3 832 NFT transférés depuis des centaines de portefeuilles via ce qui semblait être des ventes sur Magic Eden au prix de 0 ETH.
- Selon 0xQuit, environ 660 WETH ont échappé à l’intervention avant le sauvetage, tandis que les détenteurs disposant d’anciennes autorisations sont invités à les révoquer.
Des milliers de NFT transférés soudainement pour rien
La situation semblait catastrophique sur la blockchain. Des milliers de NFT quittaient des centaines de portefeuilles, chaque transfert apparaissant comme une vente sur Magic Eden pour exactement 0 ETH.
Le traqueur de NFT Cirrus a tiré la sonnette d’alarme tôt dans la matinée du 25 septembre après avoir repéré 3 832 NFT transférés vers un seul portefeuille. Quelques minutes plus tard, 0xQuit, vice-président de la blockchain chez Yuga Labs, est intervenu en précisant : « Salut, il s’agit d’une opération de white hat et tout ce qui se trouve [the wallet 0x71cF] est en sécurité et sera restitué dès qu’il ne y aura plus de risque. » L’opération de sauvetage s’est avérée bien plus importante qu’on ne le pensait au départ.
Les anciennes autorisations reviennent hanter les utilisateurs
0xQuit a déclaré par la suite que les white hats avaient mis la main sur 23 155 NFT d’une valeur supérieure à 5,7 millions de dollars après la découverte d’une faille dans le processeur de paiement de Limit Break. Magic Eden utilisait auparavant ce protocole pour ses transactions sur Ethereum avant de fermer sa place de marché EVM en mars. La place de marché a disparu. Mais certaines autorisations de portefeuille, elles, sont restées.
Selon 0xQuit, un pirate a d’abord volé 10 jetons non fongibles Meebit, 50 Otherdeeds, 10 NFT World of Women et 235 Desperate Apewives. Une fois l’ampleur de la faille devenue évidente, des « white hats » ont commencé à mettre les NFT vulnérables en sécurité avant que les pirates ne puissent y accéder.
Mais il y avait un autre hic. La même vulnérabilité aurait pu être exploitée contre des WETH, et environ 660 WETH n’ont pas pu être récupérés. 0xQuit a décrit cela comme « les 1,7 million de dollars en WETH pour lesquels je n’ai pas été assez rapide ».
Les détenteurs doivent encore révoquer leurs autorisations
Cette opération de sauvetage n’annule pas automatiquement les autorisations vulnérables. Les détenteurs ayant déjà interagi avec la place de marché Ethereum de Magic Eden ont été invités à révoquer les autorisations « Limit Break Payment Processor V2 » sur Ethereum et les autorisations « V3 » sur ApeChain.
Les NFT récupérés devraient être restitués une fois que les propriétaires concernés auront révoqué ces autorisations, mais aucune date publique de réclamation n’a été annoncée. Vendredi, à 6 h 44 (heure de l’Est), Magic Eden a résumé ce qui s’était passé. Le compte X officiel a indiqué que la faille concernait le « Payment Processor V2 » de Limit Break, un protocole d’échange de NFT que la place de marché utilisait pour régler les transactions EVM en 2024.
La société a cessé d’utiliser ce protocole en octobre 2024 et a fermé sa place de marché EVM au premier trimestre 2026. « Aucune annonce en cours sur Magic Eden n’a été affectée par cette faille », a affirmé la société, bien que les NFT mis en vente sur sa place de marché EVM entre février et octobre 2024 environ puissent potentiellement être concernés.
L’équipe de Magic Eden a souligné qu’elle collaborait avec Limit Break, qui détient et gère le protocole, tout en étudiant des mesures d’atténuation supplémentaires. La société a également remercié 0xQuit pour son « sauvetage de type white hat » et pour avoir signalé la vulnérabilité.
Les utilisateurs ayant mis en vente ou échangé des NFT sur la place de marché EVM de Magic Eden avant sa fermeture sont invités à révoquer les autorisations associées au contrat « Payment Processor V2 » concerné sur Ethereum, Polygon et Base. Magic Eden a précisé que « la révocation ne permet pas de récupérer les tokens déjà transférés » et a souligné que son enquête se poursuivait.
Cet article a été traduit de l'anglais à l'aide de l'IA. La version originale en anglais fait foi ; les traductions automatiques peuvent contenir des inexactitudes, en particulier dans la terminologie juridique et réglementaire.












