Magic Eden 警告称,曾在其已关闭的 EVM 市场挂单或交易的用户,部分 NFT 仍可能面临合约漏洞带来的资产风险。问题不在当前挂单,而在用户过去授予交易合约的长期转移权限仍未撤销。
风险来自旧合约授权
受影响时间大致为 2024 年 2 月至 10 月。当时 Magic Eden 在其 EVM 市场中采用了 Limit Break 维护的 Payment Processor V2 处理 NFT 交易,随后在 2024 年 10 月停止使用该合约,并于 2026 年初关闭整个 EVM 市场。
Magic Eden 表示,目前平台上的有效挂单没有受到这次事件影响。但如果用户当时在该市场挂单或完成过交易,相关“全部授权”可能仍然保留,攻击者可以借此转移 NFT。
平台建议相关用户尽快在 Ethereum、Polygon 和 Base 上撤销 Payment Processor V2 合约授权。Magic Eden 同时提醒,撤销授权只能阻止后续风险,已经被转走的资产不会因此自动返还。
白帽转移逾 2.3 万枚 NFT
Yuga Labs 区块链副总裁 0xQuit 披露,攻击者已利用这一漏洞转走多类 NFT,包括:
- 10 枚 Meebits
- 50 枚 Otherdeeds
- 10 枚 World of Women
- 235 枚 Desperate ApeWives
由于 Payment Processor V3 存在相同缺陷,Limit Break 已暂停 V3。相比之下,V2 无法直接暂停,这使得白帽团队只能先行转移仍暴露在风险中的资产。
0xQuit 表示,白帽行动共转移并保全了 23,155 枚 NFT,按当时估值超过 570 万美元。用户在撤销相关授权后,可申请取回这些被转移至安全地址的 NFT。
660 枚 WETH 未能及时追回
除 NFT 外,这次事件还波及部分包裹以太坊资产。0xQuit 称,有 660 枚 WETH 因另一种反向利用方式暴露在风险中,最终未能及时追回。
Magic Eden 今年 2 月已停止支持以太坊和比特币业务,转而聚焦 Solana 及其其他产品,之后也逐步收缩多链钱包业务。虽然相关市场已经关闭,但旧合约授权并未随之自动失效,这也是此次风险延续至今的原因。
这起事件发生前一天,Bitget 刚遭遇超过 3.8 亿美元的加密资产失窃,令市场对交易平台和链上协议的安全问题再度升温。











