Aprobaciones legacy de Magic Eden exponen $5,7M en NFTs

Magic Eden afirma que antiguas aprobaciones EVM expusieron $5,7M en NFTs a un exploit de Limit Break antes de que un rescate whitehat asegurara 23.155 activos.
Tabla de Contenidos

Puntos clave de la noticia:

  • Magic Eden afirmó que antiguas aprobaciones EVM expusieron $5,7 millones en NFTs mediante una vulnerabilidad de Payment Processor V2 de Limit Break, aunque no se vieron afectadas listings activas.
  • Una operación whitehat rescató 23.155 NFTs antes de que se produjeran más robos, mientras 660 WETH vinculados a un exploit relacionado no pudieron recuperarse.
  • Los usuarios que listaron NFTs entre febrero y octubre de 2024 deberían revocar las aprobaciones de Payment Processor V2 en Ethereum, Polygon y Base antes de que los activos recuperados regresen de forma segura.

Magic Eden afirma que aprobaciones legacy de su marketplace EVM ya discontinuado dejaron $5,7 millones en NFTs expuestos a un exploit que afectó a Payment Processor V2 de Limit Break. En una actualización oficial, el marketplace explicó que dejó de utilizar ese processor en octubre de 2024 y cerró su marketplace EVM en el primer trimestre de 2026. Ninguna listing activa de Magic Eden se vio afectada, pero las aprobaciones antiguas siguieron vigentes después de que la plataforma abandonara esa infraestructura, dejando esos permisos como una superficie de ataque.

Las aprobaciones legacy se convirtieron en un riesgo persistente

La vulnerabilidad permitía a un atacante apuntar a NFTs cuyos propietarios habían aprobado anteriormente Payment Processor V2. Entre los activos robados antes de la respuesta se encontraban 10 Meebits, 50 Otherdeeds, 10 World of Women NFTs y 235 Desperate ApeWives. El incidente muestra por qué las aprobaciones persistentes de tokens y NFTs pueden seguir siendo peligrosas mucho después de que los usuarios hayan dejado de interactuar con un contrato. Otros exploits vinculados a permisos también han mostrado cómo estas autorizaciones pueden sobrevivir al producto que originalmente las solicitó.

Magic Eden afirmó que antiguas aprobaciones EVM expusieron $5,7 millones en NFTs

Limit Break pausó Payment Processor V3 después de descubrir que estaba afectado por el mismo bug, pero V2 no podía pausarse. Eso dejó una operación whitehat como principal defensa para los activos que seguían expuestos mediante permisos legacy. El rescate aseguró 23.155 NFTs valorados en más de $5,7 millones antes de que pudieran producirse más robos. La intervención limitó el daño sobre los NFTs, pero no eliminó el problema subyacente de las aprobaciones. La respuesta recuerda a otros rescates whitehat de NFTs donde una actuación rápida logró proteger activos antes de que las pérdidas se ampliaran.

Otra vía relacionada también puso en riesgo 660 WETH, y el equipo de rescate no llegó a tiempo para recuperar esos fondos. Magic Eden recomendó a los usuarios que listaron NFTs en su marketplace EVM aproximadamente entre febrero y octubre de 2024 que revoquen las aprobaciones de Payment Processor V2 en Ethereum, Polygon y Base. Los usuarios deben revocar el permiso vulnerable antes de que los NFTs recuperados puedan volver de forma segura a sus wallets. La advertencia refuerza la importancia de revisar permisos antiguos de contratos después de que una aplicación o infraestructura haya sido retirada.

El episodio deja a Magic Eden gestionando una exposición de seguridad creada por una infraestructura que dejó de utilizar hace casi dos años. Las aprobaciones en redes EVM no desaparecen automáticamente cuando un marketplace cierra o reemplaza un contrato, por lo que los usuarios pueden seguir expuestos hasta que revoquen esos permisos manualmente. La principal lección es que retirar una infraestructura no elimina la autoridad que una wallet ya concedió previamente. Este riesgo de autorización también ha aparecido en otros exploits de contratos en Ethereum, convirtiendo la gestión de approvals en una práctica de seguridad permanente.

RELATED POSTS

Ads

Síguenos en Redes

Cripto Tutoriales

Cripto Reviews