По словам 0xQuit, злоумышленник сначала похитил 10 невзаимозаменяемых токенов Meebit, 50 токенов Otherdeeds, 10 $NFT World of Women и 235 токенов Desperate Apewives. Как только масштаб утечки стал очевиден, «белые хакеры» начали перемещать уязвимые $NFT в безопасное хранилище, прежде чем злоумышленники смогли к ним добраться.
Но была ещё одна загвоздка. По имеющимся данным, та же уязвимость могла быть использована против WETH, и примерно 660 WETH не удалось вернуть. 0xQuit описал это как «1,7 млн долларов в WETH, с которыми я не успел справиться».
Владельцам по-прежнему необходимо отозвать разрешения
Спасение не приводит к автоматической отмене уязвимых разрешений. Владельцам, которые ранее взаимодействовали с маркетплейсом Magic Eden на Ethereum, настоятельно рекомендуется отозвать разрешения Limit Break Payment Processor V2 на Ethereum и разрешения V3 на ApeChain.
Ожидается, что спасённые $NFT будут возвращены после того, как затронутые владельцы отменят эти разрешения, однако дата начала публичного получения заявок пока не объявлена. В пятницу в 6:44 утра по восточному времени Magic Eden подвела итоги произошедшего. В официальном аккаунте в X было указано, что уязвимость связана с Limit Break Payment Processor V2 — протоколом торговли $NFT, который торговая площадка использовала для расчетов по сделкам EVM в 2024 году.
Компания прекратила использование протокола в октябре 2024 года и закрыла свою торговую площадку EVM в первом квартале 2026 года. «Эта уязвимость не затронула ни одного действующего лота на Magic Eden», — заявила компания, хотя $NFT, выставленные на её торговой площадке EVM примерно в период с февраля по октябрь 2024 года, потенциально могли быть затронуты.
Команда Magic Eden подчеркнула, что сотрудничает с Limit Break, которая владеет протоколом и обеспечивает его поддержку, одновременно изучая дополнительные меры по снижению рисков. Компания также поблагодарила 0xQuit за «спасение в духе белых хакеров» и за обнаружение уязвимости.
Пользователям, которые выставляли на продажу или торговали $NFT на торговой площадке Magic Eden на базе EVM до её закрытия, настоятельно рекомендуется отозвать разрешения, связанные с уязвимым контрактом Payment Processor V2 в сетях Ethereum, Polygon и Base. Magic Eden предупредила, что «отзыв разрешений не возвращает токены, которые уже были переведены», и подчеркнула, что расследование продолжается.