Na madrugada desta sexta-feira, uma carteira retirou repentinamente milhares de NFTs de centenas de proprietários por 0 ETH, o que causou alarme na Magic Eden. Só que a carteira pertencia a uma operação de resgate do tipo “white hat”. O 0xQuit, da Yuga Labs, afirma que a equipe acabou recuperando 23.155 NFTs no valor de mais de US$ 5,7 milhões após descobrir um bug relacionado a aprovações antigas do processador de pagamentos Limit Break.
Hackers de chapéu branco roubam US$ 5,7 milhões em NFTs antes que os invasores tenham chance de agir

Principais conclusões
- O 0xQuit afirma que os “white hats” conseguiram resgatar 23.155 NFTs expostos, no valor de mais de US$ 5,7 milhões, antes que os invasores pudessem acessá-los.
- A Cirrus deu o primeiro alarme após detectar 3.832 NFTs sendo transferidos de centenas de carteiras por meio de supostas vendas no Magic Eden por 0 ETH.
- A 0xQuit afirma que cerca de 660 WETH escaparam antes do resgate, enquanto os detentores com aprovações antigas estão sendo instados a revogá-las.
Milhares de NFTs são transferidos repentinamente sem contraprestação
A situação parecia terrível na blockchain. Milhares de NFTs estavam saindo de centenas de carteiras, cada transferência aparecendo como uma venda no Magic Eden por exatamente 0 ETH.
O rastreador de NFTs Cirrus deu o alarme no início do dia 25 de setembro, após detectar 3.832 NFTs sendo transferidos para uma única carteira. Minutos depois, o vice-presidente de blockchain da Yuga Labs, 0xQuit, interveio com a reviravolta: “Ei, pessoal, isso é um ataque whitehat e tudo está [the wallet 0x71cF] está seguro e será devolvido assim que não estiver mais em risco.” O resgate foi muito maior do que se imaginava inicialmente.
Aprovações antigas voltam para assombrar
Mais tarde, 0xQuit informou que os white hats protegeram 23.155 NFTs avaliados em mais de US$ 5,7 milhões após a descoberta de uma vulnerabilidade no processador de pagamentos da Limit Break. A Magic Eden já havia usado o protocolo para transações na Ethereum antes de fechar seu marketplace EVM em março. O marketplace desapareceu. Algumas autorizações de carteiras, porém, não.
De acordo com a 0xQuit, um invasor roubou inicialmente 10 tokens não fungíveis da Meebit, 50 da Otherdeeds, 10 NFTs da World of Women e 235 da Desperate Apewives. Assim que a extensão do problema ficou clara, os “white hats” começaram a transferir os NFTs vulneráveis para custódia antes que os invasores pudessem alcançá-los.
Havia outro problema. A mesma vulnerabilidade poderia, segundo relatos, ser usada contra WETH, e cerca de 660 WETH não foram recuperados. O 0xQuit descreveu isso como “os US$ 1,7 milhão em WETH para os quais não fui rápido o suficiente”.
Proprietários ainda precisam revogar
O resgate não cancela automaticamente as autorizações vulneráveis. Os detentores que já interagiram com o marketplace da Magic Eden na Ethereum foram instados a revogar as autorizações do Limit Break Payment Processor V2 na Ethereum e as autorizações V3 na ApeChain.
Espera-se que os NFTs resgatados sejam devolvidos após os proprietários afetados revogarem essas permissões, mas nenhuma data pública para reivindicação foi anunciada. Às 6h44 da manhã, horário da Costa Leste, na sexta-feira, a Magic Eden resumiu o que aconteceu. A conta oficial no X informou que a falha de segurança envolve o Processador de Pagamentos V2 da Limit Break, um protocolo de negociação de NFTs que o mercado utilizava para liquidar transações EVM em 2024.
A empresa deixou de usar o protocolo em outubro de 2024 e encerrou seu mercado EVM no primeiro trimestre de 2026. “Nenhuma listagem ativa da Magic Eden foi afetada por essa vulnerabilidade”, afirmou a empresa, embora os NFTs listados em seu mercado EVM entre aproximadamente fevereiro e outubro de 2024 possam ter sido potencialmente afetados.
A equipe do Magic Eden enfatizou que está trabalhando com a Limit Break, proprietária e responsável pela manutenção do protocolo, enquanto investiga medidas adicionais de mitigação. A empresa também agradeceu à 0xQuit pelo “resgate white hat” e por sinalizar a vulnerabilidade.
Os usuários que listaram ou negociaram NFTs no mercado EVM do Magic Eden antes de seu fechamento estão sendo orientados a revogar as aprovações associadas ao contrato afetado do Processador de Pagamentos V2 na Ethereum, Polygon e Base. O Magic Eden alertou que “a revogação não devolve os tokens que já foram transferidos” e enfatizou que sua investigação continua em andamento.
Este artigo foi traduzido do inglês usando IA. A versão original em inglês é a fonte autorizada; traduções automáticas podem conter imprecisões, especialmente em terminologia jurídica e regulatória.












