Magic Eden 虽然早已淡出以太坊业务,但部分老用户此前留下的 NFT 授权仍暴露在风险中。

这家 NFT 市场周五提醒称,约在 2024 年 2 月至 10 月期间,于其 EVM 市场挂单的 NFT,可能受到 Payment Processor V2 漏洞影响。该协议由 Limit Break 构建并维护。
EVM 指的是以太坊及与其兼容的区块链。Magic Eden 在 2024 年采用这份合约完成交易结算,并在当年 10 月停止使用,随后又在 2026 年初彻底关闭 EVM 市场。
Magic Eden 在 X 上表示:「此次漏洞没有影响到任何仍在 Magic Eden 上线的有效挂单。」
风险来自旧授权未撤销
问题出在残留授权。用户挂单 NFT 时,通常需要授予某份合约转移资产的权限,而这类权限在被手动撤销前会一直保留。
Magic Eden 因此建议,凡是在其 EVM 市场有过挂单或交易行为的用户,都应通过 Revoke.cash,在 Ethereum、Polygon 和 Base 上撤销 V2 合约的「approved for all」权限。平台同时提醒,撤销授权并不能找回已经被转走的代币。
攻击已发生,白帽转移资产救援
Yuga Labs 区块链副总裁 0xQuit 表示,当天美国东部时间上午 9 点,有人利用 Payment Processor V2 中的漏洞,盗走了 10 枚 Meebits、50 枚 Otherdeeds、10 枚 World of Women NFT,以及 235 枚 Desperate ApeWives。
0xQuit 说,直到 12 个多小时后,才有人向他报告此事;在进一步排查后,他发现大量 NFT 都处在同样的风险敞口中。
据其披露,Limit Break 已暂停存在相同缺陷的 Payment Processor V3,但 V2 无法暂停,这也迫使团队启动白帽救援,即由友好黑客先行转移脆弱资产,以免被攻击者抢先下手。
0xQuit 写道:「总计来看,我们救出了 23,155 枚 NFT,价值超过 570 万美元。」根据他的说法,资产所有者在撤销相关授权后,将可以取回这些 NFT。
不过,另有 660 枚 wrapped Ethereum(WETH)因暴露于该漏洞的反向利用版本,未能及时追回。
Magic Eden 已收缩以太坊相关业务
Magic Eden 在 2 月放弃了对 Ethereum 和 Bitcoin 的支持,转而聚焦 Solana 及其加密赌场产品 Dicey。此后,该公司还逐步关闭了多链钱包业务。
事件发生时点正值行业安全承压
这起事件发生之际,加密用户正面临艰难时刻。就在前一天,身份不明的黑客从 Bitget 交易所窃取了超过 3.8 亿美元的 Ethereum 及其他加密资产,成为今年迄今规模最大的加密攻击事件。

