Magic Eden 遗留问题:部分旧版 NFT 仍面临风险

尽管 Magic Eden 已将重心从以太坊(Ethereum)转移,但其平台上部分早期用户的 NFT 资产依然暴露于风险之中。该平台于周五发出警告称,2024 年 2 月至 10 月期间在其 EVM 兼容市场上架的 NFT,可能受到由 Limit Break 构建并维护的 NFT 交易协议“Payment Processor V2”中存在的漏洞影响。EVM 指的是以太坊及其兼容的区块链网络。

Magic Eden 于 2024 年采用该合约以结算交易,并于同年 10 月停止使用,最终在 2026 年初彻底关闭了其 EVM 市场。公司在社交媒体平台 X 上表示:“此次漏洞事件未影响任何仍在活跃状态的 Magic Eden 挂单。”

问题的核心在于长期有效的授权许可。当用户上架 NFT 时,通常会授予智能合约移动这些资产的权限,且该权限在未撤销前一直有效。Magic Eden 敦促所有曾在其 EVM 市场挂牌或交易的用戶,通过 Revoke.cash 工具,在以太坊、Polygon 和 Base 网络上撤销对 V2 合约的“全部授权(approved for all)”权限。公司同时指出,撤销授权无法追回已被转移的代币。

攻击细节与救援行动

Yuga Labs 区块链副总裁 0xQuit 透露,一名攻击者利用该漏洞盗取了 10 枚 Meebits、50 个 Otherdeeds、10 枚 World of Women NFT 以及 235 枚 Desperate ApeWives。Limit Break 暂停了存在相同缺陷的 Payment Processor V3,但由于 V2 版本无法暂停,迫使白帽黑客介入进行救援操作,即在攻击者得手前将易受攻击的资产转移至安全地址。

“总体而言,我们成功救援了价值超过 570 万美元的 23,155 枚 NFT,”0xQuit 写道。他表示,用户在撤销相关授权后,即可重新认领这些被救回的资产。

然而,由于反向漏洞导致暴露的 660 枚 Wrapped Ethereum (WETH) 未能及时被追回。

行业背景与市场环境

Magic Eden 早在今年二月便已放弃对以太坊和比特币的支持,转而专注于 Solana 生态及其加密赌场产品 Dicey,随后又逐步缩减了其多链钱包业务。这一事件的发生正值加密用户面临严峻挑战的时刻。就在昨天,未知黑客从 Bitget 交易所窃取了超过 3.8 亿美元的以太坊及其他加密资产,这已成为本年度规模最大的加密盗窃案。