Magic Eden wurde vorschnell beschuldigt. Tausende NFT verließen ihre Wallets über einen alten Smart Contract, der einst in den EVM-Marktplatz der Plattform integriert war. Die Sicherheitslücke stammte jedoch vom Payment Processor V2 von Limit Break. Ein Angreifer hatte bereits damit begonnen, diese auszunutzen, als 0xQuit, Blockchain-Vizepräsident bei Yuga Labs, eine Rettungsaktion startete.

Der White Hat konnte 23.155 NFT im Wert von über 5,7 Millionen Dollar sichern. Rund 660 WETH, was etwa 1,7 Millionen Dollar entspricht, konnten jedoch zum jetzigen Zeitpunkt nicht mehr gerettet werden. Hier sind die Details.

Wichtige Punkte

  • Die Schwachstelle betraf den Payment Processor V2 von Limit Break, der früher von Magic Eden genutzt wurde
  • 0xQuit sicherte 23.155 NFT im geschätzten Wert von über 5,7 Millionen Dollar
  • Ein Angreifer hatte die Lücke bereits ausgenutzt; ca. 660 WETH konnten nicht gerettet werden
  • Betroffene Nutzer sollten ihre Berechtigungen für die V2-Verträge auf Ethereum und die V3-Verträge auf ApeChain unbedingt widerrufen

Magic Eden im Visier: Alte Lücke bei Limit Break

Die ersten Transaktionen erregten sofort Aufmerksamkeit. Tausende NFT verließen Hunderte Wallets durch Transaktionen, die als Verkäufe für 0 ETH markiert waren – alle an dieselbe Zieladresse. Da Blockchain-Explorer diese Operationen Magic Eden zuordneten, geriet der Marktplatz schnell ins Kreuzfeuer der Kritik.

Tatsächlich lag die Schwachstelle jedoch beim Payment Processor V2 von Limit Break, einem Protokoll für den NFT-Handel, das einst von Magic Eden integriert wurde, um die Lizenzgebühren der Ersteller durchzusetzen. Die Plattform hatte die Nutzung dieser Version im Oktober 2024 eingestellt und ihren EVM-Marktplatz am 9. März 2026 endgültig geschlossen. Angebote und Auktionen verschwanden zwar aus der Benutzeroberfläche, die auf den Blockchains erteilten Berechtigungen blieben jedoch bestehen.

Ein Angreifer nutzte die Lücke bereits aktiv aus, als das Team von Yuga Labs das Problem erkannte. Zu den ersten gestohlenen Vermögenswerten zählten Meebits, Otherdeeds, World of Women und Desperate ApeWives.

0xQuit und Limit Break starteten daraufhin eine Rettungsaktion. Zunächst wurde von 3.832 betroffenen NFT berichtet, doch die finale Zahl stieg auf 23.155 NFT mit einem Gesamtwert von über 5,7 Millionen Dollar. Sie wurden an dieselbe Adresse transferiert, und 0xQuit versichert, dass sie sicher sind und nach dem Widerruf der betroffenen Berechtigungen zurückgegeben werden können.

Eine Schwachstelle in einem alten Smart Contract von Limit Break ermöglichte es einem Angreifer, NFT und WETH aus Wallets zu stehlen, die noch Transferberechtigungen erteilt hatten. Bevor sich der Vorfall ausweiten konnte, verschob 0xQuit, Blockchain-VP bei Yuga Labs, die gefährdeten Assets an eine sichere Adresse.

Die Rettungsaktion konnte 23.155 NFT im Wert von über 5,7 Millionen Dollar sichern. Etwa 660 WETH im Wert von knapp 1,7 Millionen Dollar konnten allerdings nicht mehr gerettet werden.
Kurze Panik in der Krypto-Community, doch Magic Eden kommt mit einem blauen Auge davon – Quelle: X-Account

Limit Break: Alte Berechtigungen setzten NFT und WETH einem Risiko aus

Damit der Payment Processor funktionierte, musste er die Berechtigung erhalten, zum Verkauf angebotene NFT zu verschieben. Eine solche Erlaubnis für einen Smart Contract bleibt jedoch in der Regel aktiv, bis sie explizit widerrufen wird – selbst wenn der Dienst, der sie nutzte, längst geschlossen oder gewechselt wurde.

Diese Schwachstelle ermöglichte es einem Angreifer, sich als Eigentümer eines NFT auszugeben, für den noch eine solche Berechtigung bestand, und den Transfer für 0 ETH auszulösen. Es war kein aktives Angebot auf Magic Eden erforderlich: Die verbliebene Wallet-Autorisierung reichte aus, um die Assets verwundbar zu machen.

Das Team entdeckte zudem, dass eine ähnliche Variante auch den WETH betraf, den tokenisierten Ether, der häufig für Gebote auf NFT verwendet wird. Etwa 660 WETH waren betroffen und konnten während der Rettungsaktion nicht gesichert werden. 0xQuit schätzt den Verlust auf rund 1,7 Millionen Dollar, wobei eine spätere Rückgewinnung nicht vollständig ausgeschlossen ist.

Der auf ApeChain eingesetzte Payment Processor V3 wies eine vergleichbare Schwachstelle auf. Limit Break konnte diese Version stoppen, was beim dezentralen V2-Vertrag auf Ethereum aufgrund seiner Struktur nicht möglich war.

0xQuit empfiehlt dringend, die Berechtigungen für folgende zwei Adressen zu widerrufen:

  • Ethereum V2: 0x9A1D00bEd7CD04BCDA516d721A596eb22Aac6834
  • ApeChain V3: 0x9a1D00000000fC540e2000560054812452eB5366

Dies kann über Tools wie revoke.cash erfolgen. Auch wenn dies die bereits gestohlenen Assets nicht zurückbringt, verhindert es weitere unbefugte Transfers durch diese Verträge.

Der Vorfall war somit kein direkter Hack von Magic Eden, sondern ein mahnendes Beispiel dafür, wie alte Berechtigungen noch Jahre später ein Sicherheitsrisiko darstellen können. Das ist eben die Self-Custody – es ist nicht immer einfach, den Überblick zu behalten.

Le Journal Du Coin

Ein Artikel der Redaktion. Le Journal du Coin ist das führende französischsprachige Medium für Nachrichten zu Kryptowährungen, Bitcoin und Blockchain-Protokollen.

Die wichtigsten Nachrichten, zusammengefasst in 2 Minuten. Von Montag bis Freitag in Ihrem Posteingang.