
Magic Eden 或許已經不再經營 Ethereum 業務,但其部分舊用戶的 NFT 仍然暴露在風險之下。
該市場於週五警告,2024 年約 2 月至 10 月期間在其 EVM 市場上架的 NFT,可能受到 Payment Processor V2 漏洞利用影響。Payment Processor V2 是由 Limit Break 建置並維護的 NFT 交易協議。
EVM 指的是 Ethereum 及與其相容的區塊鏈。Magic Eden 於 2024 年採用該合約進行交易結算,並在同年 10 月停止使用,接著在 2026 年初徹底關閉其 EVM 市場。
該公司在 X 上表示:「Magic Eden 上任何仍在架的掛單都未受到此次漏洞利用影響。」
問題出在仍然有效的授權。當用戶上架 NFT 時,通常會授予某個合約移轉該 NFT 的權限,而這項權限會持續有效,直到被撤銷為止。
Magic Eden 呼籲,凡是在其 EVM 市場上曾上架或交易過的用戶,都應透過 Revoke.cash 在 Ethereum、Polygon 與 Base 上撤銷 V2 合約的「approved for all」權限。該公司也提醒,撤銷授權無法取回已被轉走的代幣。
今天美東時間上午 9 點,有人利用 Payment Processor V2 中的一個漏洞,竊走了 10 枚 Meebits、50 筆 Otherdeeds、10 枚 WoW,以及 235 枚 Desperate Apewives。
直到 12 個多小時後,才有人向我通報此事;進一步調查後,我才意識到有大量 NFT 都受到這個…… pic.twitter.com/Vue8TUyMD2
— Quit (@0xQuit) 2026 年 9 月 25 日
Yuga Labs 區塊鏈副總裁 0xQuit 表示,攻擊者利用該漏洞竊走了 10 枚 Meebits、50 筆 Otherdeeds、10 枚 World of Women NFT,以及 235 枚 Desperate ApeWives。Limit Break 已暫停同樣存在此缺陷的 Payment Processor V3,但 V2 無法暫停。這也迫使團隊展開白帽救援,也就是由友善駭客在攻擊者下手前,先將脆弱資產轉移至安全處。
0xQuit 寫道:「總計而言,我們救回了 23,155 枚 NFT,價值超過 570 萬美元。」根據 0xQuit 的說法,資產持有者在撤銷授權後,將能夠領回這些 NFT。
但有 660 枚包裝以太幣,也就是 WETH,因暴露於該漏洞的反向版本中,未能及時追回。
Magic Eden 已於 2 月停止支援 Ethereum 與 Bitcoin,轉而聚焦 Solana 及其加密賭場 Dicey。之後該公司也逐步收掉其多鏈錢包業務。
這起事件發生的時機,對加密用戶而言可說相當艱困。就在昨天,身份不明的駭客從 Bitget 交易所盜走超過 3.8 億美元的以太幣與其他加密資產,成為今年迄今規模最大的加密貨幣駭客攻擊事件。