В пятницу рано утром один кошелек внезапно изъял тысячи NFT у сотен владельцев за 0 ETH, что вызвало тревогу в сообществе Magic Eden. Однако этот кошелек принадлежал группе «белых хакеров», проводившей спасательную операцию. Представитель Yuga Labs 0xQuit сообщает, что в итоге команде удалось обезопасить 23 155 NFT общей стоимостью более 5,7 млн долларов после обнаружения ошибки, связанной со старыми разрешениями платежного процессора Limit Break.
«Белые хакеры» похитили NFT на сумму 5,7 млн долларов, не дав злоумышленникам воспользоваться ситуацией

Ключевые выводы
- По словам 0xQuit, «белым хакерам» удалось спасти 23 155 уязвимых NFT на сумму более 5,7 млн долларов, прежде чем злоумышленники смогли к ним добраться.
- Cirrus первым поднял тревогу, обнаружив перемещение 3 832 NFT из сотен кошельков в рамках явно фиктивных продаж на Magic Eden за 0 ETH.
- По данным 0xQuit, до начала спасательной операции утекло примерно 660 WETH, а владельцам кошельков со старыми разрешениями настоятельно рекомендуется отозвать их.
Тысячи NFT внезапно переместились за бесценок
В цепочке блоков это выглядело ужасно. Тысячи NFT покидали сотни кошельков, причем каждый перевод отображался как продажа на Magic Eden ровно за 0 ETH.
Сервис отслеживания NFT Cirrus поднял тревогу ранним утром 25 сентября, обнаружив перемещение 3 832 NFT в один кошелек. Через несколько минут вице-президент Yuga Labs по блокчейну 0xQuit вмешался, разъяснив ситуацию: «Эй, ребята, это белая шапка, и всё [the wallet 0x71cF] в порядке и будет возвращено, как только риск исчезнет». Масштаб спасательной операции оказался гораздо больше, чем предполагалось изначально.
Старые разрешения обернулись проблемой
Позже 0xQuit сообщил, что «белые хакеры» обеспечили безопасность 23 155 NFT общей стоимостью более 5,7 млн долларов после того, как в платежном процессоре Limit Break была обнаружена уязвимость. Ранее Magic Eden использовал этот протокол для торговли на Ethereum, прежде чем в марте закрыл свой рынок EVM. Торговая площадка исчезла. А вот некоторые разрешения кошельков — нет.
По словам 0xQuit, злоумышленник сначала похитил 10 невзаимозаменяемых токенов Meebit, 50 токенов Otherdeeds, 10 NFT World of Women и 235 токенов Desperate Apewives. Как только масштаб утечки стал очевиден, «белые хакеры» начали перемещать уязвимые NFT в безопасное хранилище, прежде чем злоумышленники смогли к ним добраться.
Но была ещё одна загвоздка. По имеющимся данным, та же уязвимость могла быть использована против WETH, и примерно 660 WETH не удалось вернуть. 0xQuit описал это как «1,7 млн долларов в WETH, с которыми я не успел справиться».
Владельцам по-прежнему необходимо отозвать разрешения
Спасение не приводит к автоматической отмене уязвимых разрешений. Владельцам, которые ранее взаимодействовали с маркетплейсом Magic Eden на Ethereum, настоятельно рекомендуется отозвать разрешения Limit Break Payment Processor V2 на Ethereum и разрешения V3 на ApeChain.
Ожидается, что спасённые NFT будут возвращены после того, как затронутые владельцы отменят эти разрешения, однако дата начала публичного получения заявок пока не объявлена. В пятницу в 6:44 утра по восточному времени Magic Eden подвела итоги произошедшего. В официальном аккаунте в X было указано, что уязвимость связана с Limit Break Payment Processor V2 — протоколом торговли NFT, который торговая площадка использовала для расчетов по сделкам EVM в 2024 году.
Компания прекратила использование протокола в октябре 2024 года и закрыла свою торговую площадку EVM в первом квартале 2026 года. «Эта уязвимость не затронула ни одного действующего лота на Magic Eden», — заявила компания, хотя NFT, выставленные на её торговой площадке EVM примерно в период с февраля по октябрь 2024 года, потенциально могли быть затронуты.
Команда Magic Eden подчеркнула, что сотрудничает с Limit Break, которая владеет протоколом и обеспечивает его поддержку, одновременно изучая дополнительные меры по снижению рисков. Компания также поблагодарила 0xQuit за «спасение в духе белых хакеров» и за обнаружение уязвимости.
Пользователям, которые выставляли на продажу или торговали NFT на торговой площадке Magic Eden на базе EVM до её закрытия, настоятельно рекомендуется отозвать разрешения, связанные с уязвимым контрактом Payment Processor V2 в сетях Ethereum, Polygon и Base. Magic Eden предупредила, что «отзыв разрешений не возвращает токены, которые уже были переведены», и подчеркнула, что расследование продолжается.
Эта статья была переведена с английского языка с помощью искусственного интеллекта. Оригинальная версия на английском языке является авторитетным источником; автоматические переводы могут содержать неточности, особенно в юридической и нормативной терминологии.












