W piątek rano portfel nagle przejął tysiące tokenów NFT od setek właścicieli za 0 ETH, co wywołało alarm w serwisie Magic Eden. Okazało się jednak, że portfel należał do grupy hakerów typu „white hat”, która przeprowadzała akcję ratunkową. 0xQuit z Yuga Labs twierdzi, że zespół ostatecznie zabezpieczył 23 155 tokenów NFT o wartości ponad 5,7 mln dolarów po wykryciu błędu związanego ze starymi autoryzacjami procesora płatności Limit Break.
„White Hats” wykradli NFT o wartości 5,7 mln dolarów, zanim atakujący zdążyli uderzyć

Najważniejsze wnioski
- 0xQuit twierdzi, że „białym kapeluszom” udało się uratować 23 155 narażonych tokenów NFT o wartości ponad 5,7 mln dolarów, zanim atakujący zdążyli do nich dotrzeć.
- Cirrus jako pierwszy podniósł alarm po zauważeniu, że 3 832 tokenów NFT zostało przeniesionych z setek portfeli w ramach pozornych transakcji sprzedaży na platformie Magic Eden za 0 ETH.
- 0xQuit podaje, że przed akcją ratunkową „prześlizgnęło się” około 660 WETH, a posiadacze starych autoryzacji są zachęcani do ich cofnięcia.
Tysiące tokenów NFT nagle przemieszczają się za darmo
W łańcuchu bloków wyglądało to fatalnie. Tysiące tokenów NFT opuszczało setki portfeli, a każdy transfer pojawiał się jako transakcja sprzedaży na platformie Magic Eden za dokładnie 0 ETH.
Narzędzie do śledzenia NFT, Cirrus, podniosło alarm wczesnym rankiem 25 września po wykryciu 3 832 tokenów NFT przenoszonych do jednego portfela. Kilka minut później wkroczył wiceprezes Yuga Labs ds. blockchainu, 0xQuit, z zaskakującym oświadczeniem: „Hej, to akcja whitehat, a wszystko [the wallet 0x71cF] jest bezpieczne i zostanie zwrócone, gdy tylko nie będzie już zagrożone”. Akcja ratunkowa okazała się znacznie większa, niż początkowo sądzono.
Stare upoważnienia dają o sobie znać
0xQuit powiedział później, że „white haty” zabezpieczyły 23 155 tokenów NFT o wartości ponad 5,7 mln dolarów po wykryciu luki w zabezpieczeniach procesora płatności Limit Break. Magic Eden korzystał wcześniej z tego protokołu do transakcji na Ethereum, zanim w marcu zamknął swoją platformę handlową opartą na EVM. Platforma zniknęła. Niektóre uprawnienia portfeli jednak pozostały.
Według 0xQuit atakujący najpierw ukradł 10 tokenów niewymienialnych Meebit, 50 Otherdeeds, 10 NFT World of Women oraz 235 Desperate Apewives. Gdy stało się jasne, że problem ma szerszy zasięg, „białe kapelusze” zaczęły przenosić podatne na atak NFT pod swoje zabezpieczenie, zanim atakujący zdążyli do nich dotrzeć.
Był jeszcze jeden haczyk. Ta sama luka mogła podobno zostać wykorzystana przeciwko WETH, a około 660 WETH nie udało się odzyskać. 0xQuit opisał to jako „1,7 mln dolarów w WETH, na które nie zdążyłem zareagować wystarczająco szybko”.
Właściciele nadal muszą cofnąć uprawnienia
Akcja ratunkowa nie powoduje automatycznego unieważnienia podatnych na atak uprawnień. Posiadacze, którzy wcześniej korzystali z platformy handlowej Magic Eden opartej na sieci Ethereum, zostali wezwani do cofnięcia uprawnień Limit Break Payment Processor V2 w sieci Ethereum oraz uprawnień V3 w sieci ApeChain.
Oczekuje się, że uratowane NFT zostaną zwrócone po cofnięciu tych uprawnień przez poszkodowanych właścicieli, ale nie ogłoszono jeszcze publicznej daty składania wniosków. W piątek o godz. 6:44 czasu wschodnioamerykańskiego firma Magic Eden podsumowała przebieg wydarzeń. Na oficjalnym koncie na X poinformowano, że luka dotyczy protokołu Limit Break Payment Processor V2 – protokołu handlu NFT, z którego platforma korzystała do rozliczania transakcji EVM w 2024 r.
Firma zaprzestała korzystania z protokołu w październiku 2024 r. i zamknęła swoją platformę handlową EVM w pierwszym kwartale 2026 r. „Wykorzystanie tej luki nie miało wpływu na żadne aktualne oferty na Magic Eden” – stwierdziła firma, choć potencjalnie mogło to dotyczyć tokenów NFT wystawionych na jej platformie EVM w okresie od około lutego do października 2024 r.
Zespół Magic Eden podkreślił, że współpracuje z firmą Limit Break, która jest właścicielem i administratorem protokołu, jednocześnie badając dodatkowe środki ograniczające skutki ataku. Firma wyraziła również wdzięczność 0xQuit za „akcję ratunkową typu white hat” oraz za zgłoszenie luki w zabezpieczeniach.
Użytkownicy, którzy wystawiali lub handlowali tokenami NFT na platformie EVM serwisu Magic Eden przed jej zamknięciem, są proszeni o cofnięcie uprawnień związanych z dotkniętym luką kontraktem Payment Processor V2 w sieciach Ethereum, Polygon i Base. Magic Eden ostrzegł, że „cofnięcie uprawnień nie powoduje zwrotu tokenów, które zostały już przeniesione” i podkreślił, że dochodzenie w tej sprawie nadal trwa.
Ten artykuł został przetłumaczony z języka angielskiego przy użyciu sztucznej inteligencji. Oryginalna wersja angielska jest źródłem autorytatywnym; tłumaczenia automatyczne mogą zawierać nieścisłości, zwłaszcza w terminologii prawnej i regulacyjnej.











