Venerdì mattina presto, un wallet ha improvvisamente prelevato migliaia di NFT da centinaia di proprietari per 0 ETH, scatenando l’allarme su Magic Eden. Il fatto è che il wallet apparteneva a un’operazione di salvataggio condotta da white hat. 0xQuit di Yuga Labs afferma che il team è riuscito alla fine a mettere al sicuro 23.155 NFT per un valore superiore a 5,7 milioni di dollari dopo aver scoperto un bug relativo a vecchie autorizzazioni del processore di pagamento Limit Break.
I “White Hats” sottraggono 5,7 milioni di dollari in NFT prima che gli hacker abbiano modo di agire

Punti chiave
- 0xQuit afferma che i white hat sono riusciti a recuperare 23.155 NFT a rischio, per un valore superiore a 5,7 milioni di dollari, prima che gli hacker potessero impossessarsene.
- Cirrus ha lanciato per primo l’allarme dopo aver individuato 3.832 NFT che venivano trasferiti da centinaia di portafogli tramite apparenti vendite su Magic Eden al prezzo di 0 ETH.
- 0xQuit afferma che circa 660 WETH sono sfuggiti al recupero, mentre i possessori con vecchie approvazioni sono invitati a revocarle.
Migliaia di NFT trasferiti improvvisamente a costo zero
Sulla blockchain la situazione appariva allarmante. Migliaia di NFT stavano lasciando centinaia di portafogli, con ogni trasferimento che appariva come una vendita su Magic Eden per esattamente 0 ETH.
Il tracker di NFT Cirrus ha lanciato l’allarme nelle prime ore del 25 settembre dopo aver individuato 3.832 NFT trasferiti in un unico portafoglio. Pochi minuti dopo, il vicepresidente di Yuga Labs responsabile della blockchain, 0xQuit, è intervenuto con una precisazione: “Ehi, si tratta di un’operazione white hat e tutto ciò che si trova [the wallet 0x71cF] è al sicuro e verrà restituito non appena non sarà più a rischio”. L’operazione di salvataggio si è rivelata molto più vasta di quanto si pensasse inizialmente.
Le vecchie autorizzazioni tornano a perseguitare
0xQuit ha poi dichiarato che i white hat hanno messo al sicuro 23.155 NFT per un valore superiore a 5,7 milioni di dollari dopo che è stata scoperta una vulnerabilità nel processore di pagamento di Limit Break. Magic Eden utilizzava in precedenza il protocollo per le transazioni su Ethereum prima di chiudere il proprio marketplace EVM a marzo. Il marketplace è scomparso. Alcune autorizzazioni dei wallet, invece, no.
Secondo 0xQuit, un hacker ha inizialmente rubato 10 token non fungibili Meebit, 50 Otherdeeds, 10 NFT di World of Women e 235 Desperate Apewives. Una volta che la portata del problema è diventata chiara, i white hat hanno iniziato a mettere al sicuro gli NFT vulnerabili prima che gli hacker potessero raggiungerli.
C’era però un altro problema. Secondo quanto riferito, la stessa vulnerabilità poteva essere sfruttata contro il WETH e circa 660 WETH non sono stati recuperati. 0xQuit l’ha descritta come «l’1,7 milioni di dollari in WETH per cui non sono stato abbastanza veloce».
I proprietari devono ancora revocare
Il salvataggio non annulla automaticamente le autorizzazioni vulnerabili. I possessori che in precedenza hanno interagito con il marketplace Ethereum di Magic Eden sono stati esortati a revocare le autorizzazioni relative a Limit Break Payment Processor V2 su Ethereum e quelle relative alla versione V3 su ApeChain.
Si prevede che gli NFT recuperati verranno restituiti dopo che i proprietari interessati avranno revocato tali autorizzazioni, ma non è stata annunciata alcuna data pubblica per la richiesta di restituzione. Venerdì alle 6:44 del mattino, ora della costa orientale, Magic Eden ha riassunto quanto accaduto. L’account ufficiale su X ha dichiarato che la vulnerabilità riguarda il Payment Processor V2 di Limit Break, un protocollo di scambio di NFT che il marketplace utilizzava per regolare le transazioni EVM nel 2024.
L’azienda ha smesso di utilizzare il protocollo nell’ottobre 2024 e ha chiuso il proprio marketplace EVM nel primo trimestre del 2026. «Nessuna inserzione attiva su Magic Eden è stata interessata da questa vulnerabilità», ha affermato l’azienda, sebbene gli NFT inseriti sul suo marketplace EVM tra febbraio e ottobre 2024 circa potrebbero potenzialmente essere interessati.
Il team di Magic Eden ha sottolineato che sta collaborando con Limit Break, proprietaria e responsabile della manutenzione del protocollo, mentre valuta ulteriori misure di mitigazione. L’azienda ha inoltre ringraziato 0xQuit per il “salvataggio white hat” e per aver segnalato la vulnerabilità.
Gli utenti che hanno messo in vendita o scambiato NFT sul marketplace EVM di Magic Eden prima della sua chiusura sono invitati a revocare le autorizzazioni associate al contratto del Payment Processor V2 interessato su Ethereum, Polygon e Base. Magic Eden ha avvertito che «la revoca non restituisce i token già trasferiti» e ha sottolineato che le indagini sono ancora in corso.
Questo articolo è stato tradotto dall'inglese tramite IA. La versione originale in inglese è la fonte autorevole; le traduzioni automatiche possono contenere imprecisioni, in particolare nella terminologia legale e normativa.












