Aprobaciones concedidas por usuarios de Magic Eden a un contrato usado por la plataforma en 2024 permanecieron activas incluso después de que el marketplace abandonara el sistema. La falla permitió ataques contra carteras antiguas y llevó a investigadores a retirar preventivamente más de 23 mil NFTs valorados en US$ 5,7 millones antes de que fueran robados. Revoke.cash

El problema está en el Payment Processor V2, protocolo de negociación de NFTs mantenido por Limit Break y adoptado por Magic Eden para liquidar operaciones en su antiguo marketplace EVM. La empresa dejó de usar el contrato en octubre de 2024 y cerró ese marketplace en el primer trimestre de este año, pero los permisos concedidos por las carteras continuaron vigentes. The Block

Estas autorizaciones permiten que un contrato mueva determinados activos sin exigir una nueva firma en cada operación. En el caso del Payment Processor, la vulnerabilidad hizo posible actuar en nombre de carteras que aún mantenían esos permisos, incluso si los usuarios hubieran cancelado antiguos listados. Revoke.cash

Magic Eden afirmó que ningún listado activo de la plataforma se vio afectado. Según la empresa, los usuarios que listaron NFTs en su marketplace EVM aproximadamente entre febrero y octubre de 2024 pueden estar expuestos. The Block

Los ataques ya causaron pérdidas de al menos US$ 2,8 millones

El primer ataque conocido ocurrió el 24 de septiembre, cuando más de 300 NFTs fueron retirados de una cartera. Después de que la vulnerabilidad se hizo pública, otros agentes comenzaron a explotar el mismo mecanismo contra NFTs, WETH y otros tokens en diferentes redes. Revoke.cash

Revoke.cash estimó en al menos US$ 2,8 millones el valor efectivamente robado en Ethereum, Polygon, Base, Arbitrum y ApeChain. El estudio registró cerca de 580 WETH drenados, además de USDC, POL y otros activos. Revoke.cash

Paralelamente, una operación liderada por el investigador 0xQuit, vicepresidente de blockchain de Yuga Labs, utilizó la propia vulnerabilidad para transferir activos expuestos a una cartera de custodia. Según él, 23.155 NFTs valorados en más de US$ 5,7 millones fueron rescatados. Decrypt

Limit Break logró pausar versiones más recientes del Payment Processor, pero el V2 no tiene mecanismo de pausa ni de actualización, lo que impide corregir directamente el contrato ya desplegado. Revoke.cash

Los usuarios que aún mantienen aprobaciones para los contratos afectados siguen expuestos hasta revocarlas on-chain. Cancelar un listado antiguo, desconectar la cartera de un sitio o simplemente dejar de usar el marketplace no elimina esos permisos. Magic Eden recomendó la revocación de las aprobaciones relacionadas con el Payment Processor en las redes afectadas. Decrypt

Los propietarios de los NFTs transferidos por la operación white-hat ya pueden iniciar el proceso para recuperar los activos, condicionado a la revocación de los permisos vulnerables.

Sigue en Radar