Puntos clave de la noticia:
- Magic Eden afirmó que antiguas aprobaciones EVM expusieron $5,7 millones en NFTs mediante una vulnerabilidad de Payment Processor V2 de Limit Break, aunque no se vieron afectadas listings activas.
- Una operación whitehat rescató 23.155 NFTs antes de que se produjeran más robos, mientras 660 WETH vinculados a un exploit relacionado no pudieron recuperarse.
- Los usuarios que listaron NFTs entre febrero y octubre de 2024 deberían revocar las aprobaciones de Payment Processor V2 en Ethereum, Polygon y Base antes de que los activos recuperados regresen de forma segura.
Magic Eden afirma que aprobaciones legacy de su marketplace EVM ya discontinuado dejaron $5,7 millones en NFTs expuestos a un exploit que afectó a Payment Processor V2 de Limit Break. En una actualización oficial, el marketplace explicó que dejó de utilizar ese processor en octubre de 2024 y cerró su marketplace EVM en el primer trimestre de 2026. Ninguna listing activa de Magic Eden se vio afectada, pero las aprobaciones antiguas siguieron vigentes después de que la plataforma abandonara esa infraestructura, dejando esos permisos como una superficie de ataque.
We are sharing an interim update regarding an exploit identified with @limitbreak Payment Processor V2, a NFT trading protocol maintained by the company Limit Break and which Magic Eden adopted to settle trades on EVM in 2024.
Magic Eden stopped using Payment Processor V2 in Oct…
— Magic Eden 🪄 (@MagicEden) September 25, 2026
Las aprobaciones legacy se convirtieron en un riesgo persistente
La vulnerabilidad permitía a un atacante apuntar a NFTs cuyos propietarios habían aprobado anteriormente Payment Processor V2. Entre los activos robados antes de la respuesta se encontraban 10 Meebits, 50 Otherdeeds, 10 World of Women NFTs y 235 Desperate ApeWives. El incidente muestra por qué las aprobaciones persistentes de tokens y NFTs pueden seguir siendo peligrosas mucho después de que los usuarios hayan dejado de interactuar con un contrato. Otros exploits vinculados a permisos también han mostrado cómo estas autorizaciones pueden sobrevivir al producto que originalmente las solicitó.
Limit Break pausó Payment Processor V3 después de descubrir que estaba afectado por el mismo bug, pero V2 no podía pausarse. Eso dejó una operación whitehat como principal defensa para los activos que seguían expuestos mediante permisos legacy. El rescate aseguró 23.155 NFTs valorados en más de $5,7 millones antes de que pudieran producirse más robos. La intervención limitó el daño sobre los NFTs, pero no eliminó el problema subyacente de las aprobaciones. La respuesta recuerda a otros rescates whitehat de NFTs donde una actuación rápida logró proteger activos antes de que las pérdidas se ampliaran.
Otra vía relacionada también puso en riesgo 660 WETH, y el equipo de rescate no llegó a tiempo para recuperar esos fondos. Magic Eden recomendó a los usuarios que listaron NFTs en su marketplace EVM aproximadamente entre febrero y octubre de 2024 que revoquen las aprobaciones de Payment Processor V2 en Ethereum, Polygon y Base. Los usuarios deben revocar el permiso vulnerable antes de que los NFTs recuperados puedan volver de forma segura a sus wallets. La advertencia refuerza la importancia de revisar permisos antiguos de contratos después de que una aplicación o infraestructura haya sido retirada.
El episodio deja a Magic Eden gestionando una exposición de seguridad creada por una infraestructura que dejó de utilizar hace casi dos años. Las aprobaciones en redes EVM no desaparecen automáticamente cuando un marketplace cierra o reemplaza un contrato, por lo que los usuarios pueden seguir expuestos hasta que revoquen esos permisos manualmente. La principal lección es que retirar una infraestructura no elimina la autoridad que una wallet ya concedió previamente. Este riesgo de autorización también ha aparecido en otros exploits de contratos en Ethereum, convirtiendo la gestión de approvals en una práctica de seguridad permanente.





