ru
Назад к списку

«Белые хакеры» похитили NFT на сумму 5,7 млн долларов, не дав злоумышленникам воспользоваться ситуацией

source-logo  news.bitcoin.com 25 Сентябрь 2026 16:10, UTC
image

Тысячи $NFT внезапно переместились за бесценок

В цепочке блоков это выглядело ужасно. Тысячи $NFT покидали сотни кошельков, причем каждый перевод отображался как продажа на Magic Eden ровно за 0 ETH.

Сервис отслеживания $NFT Cirrus поднял тревогу ранним утром 25 сентября, обнаружив перемещение 3 832 $NFT в один кошелек. Через несколько минут вице-президент Yuga Labs по блокчейну 0xQuit вмешался, разъяснив ситуацию: «Эй, ребята, это белая шапка, и всё [the wallet 0x71cF] в порядке и будет возвращено, как только риск исчезнет». Масштаб спасательной операции оказался гораздо больше, чем предполагалось изначально.

Старые разрешения обернулись проблемой

Позже 0xQuit сообщил, что «белые хакеры» обеспечили безопасность 23 155 $NFT общей стоимостью более 5,7 млн долларов после того, как в платежном процессоре Limit Break была обнаружена уязвимость. Ранее Magic Eden использовал этот протокол для торговли на Ethereum, прежде чем в марте закрыл свой рынок EVM. Торговая площадка исчезла. А вот некоторые разрешения кошельков — нет.

app-logo

Будьте в курсе
движения ваших монет

Алерты, котировки в реальном времени и новости рынка — в одном приложении
4,8 на основе 40 К оценок в App Store и Google Play

По словам 0xQuit, злоумышленник сначала похитил 10 невзаимозаменяемых токенов Meebit, 50 токенов Otherdeeds, 10 $NFT World of Women и 235 токенов Desperate Apewives. Как только масштаб утечки стал очевиден, «белые хакеры» начали перемещать уязвимые $NFT в безопасное хранилище, прежде чем злоумышленники смогли к ним добраться.

Но была ещё одна загвоздка. По имеющимся данным, та же уязвимость могла быть использована против WETH, и примерно 660 WETH не удалось вернуть. 0xQuit описал это как «1,7 млн долларов в WETH, с которыми я не успел справиться».

Владельцам по-прежнему необходимо отозвать разрешения

Спасение не приводит к автоматической отмене уязвимых разрешений. Владельцам, которые ранее взаимодействовали с маркетплейсом Magic Eden на Ethereum, настоятельно рекомендуется отозвать разрешения Limit Break Payment Processor V2 на Ethereum и разрешения V3 на ApeChain.

Ожидается, что спасённые $NFT будут возвращены после того, как затронутые владельцы отменят эти разрешения, однако дата начала публичного получения заявок пока не объявлена. В пятницу в 6:44 утра по восточному времени Magic Eden подвела итоги произошедшего. В официальном аккаунте в X было указано, что уязвимость связана с Limit Break Payment Processor V2 — протоколом торговли $NFT, который торговая площадка использовала для расчетов по сделкам EVM в 2024 году.

Компания прекратила использование протокола в октябре 2024 года и закрыла свою торговую площадку EVM в первом квартале 2026 года. «Эта уязвимость не затронула ни одного действующего лота на Magic Eden», — заявила компания, хотя $NFT, выставленные на её торговой площадке EVM примерно в период с февраля по октябрь 2024 года, потенциально могли быть затронуты.

Команда Magic Eden подчеркнула, что сотрудничает с Limit Break, которая владеет протоколом и обеспечивает его поддержку, одновременно изучая дополнительные меры по снижению рисков. Компания также поблагодарила 0xQuit за «спасение в духе белых хакеров» и за обнаружение уязвимости.

Пользователям, которые выставляли на продажу или торговали $NFT на торговой площадке Magic Eden на базе EVM до её закрытия, настоятельно рекомендуется отозвать разрешения, связанные с уязвимым контрактом Payment Processor V2 в сетях Ethereum, Polygon и Base. Magic Eden предупредила, что «отзыв разрешений не возвращает токены, которые уже были переведены», и подчеркнула, что расследование продолжается.

news.bitcoin.com