Recientemente se llevó a cabo una gran operación de seguridad preventiva tras el descubrimiento de una vulnerabilidad crítica en el Payment Processor V2 de Limit Break. Mientras miles de tokens no fungibles (NFT) comenzaban a salir de las billeteras de sus propietarios sin consentimiento, la plataforma Magic Eden fue señalada inicialmente por la comunidad. Sin embargo, el análisis técnico exculpó rápidamente al marketplace, demostrando que la vulnerabilidad residía en un contrato descentralizado antiguo que la plataforma había dejado de utilizar mucho antes del incidente.

La alerta fue gestionada por 0xQuit, vicepresidente de blockchain en Yuga Labs, quien orquestó una intervención de tipo «white hat» para proteger los activos en riesgo. En total, el equipo de respuesta logró poner a salvo 23 155 NFT, con un valor estimado de más de 5,7 millones de dólares. A pesar de este éxito, una parte de los fondos no pudo ser rescatada: aproximadamente 660 WETH, equivalentes a cerca de 1,7 millones de dólares, fueron sustraídos durante la explotación inicial por actores malintencionados antes de que las medidas de protección fueran efectivas.

En el centro del problema se encuentra la naturaleza persistente de las aprobaciones en la blockchain. Cuando un usuario autoriza a un smart contract a interactuar con sus activos para una venta, este permiso permanece vigente indefinidamente hasta que sea revocado explícitamente, incluso si el servicio asociado ha dejado de operar o ha sido dado de baja. Los atacantes aprovecharon esta latencia para simular transferencias de activos sin necesidad de nuevas interacciones por parte de los propietarios, apuntando a autorizaciones otorgadas en el pasado en las versiones V2 de Ethereum y V3 de ApeChain.

Este incidente pone de manifiesto una falla estructural grave en la gestión de seguridad de los usuarios de billeteras de self-custody. Aunque los NFT rescatados serán devueltos próximamente, este caso sirve como una dura advertencia sobre la importancia de limpiar periódicamente las autorizaciones activas. Se recomienda encarecidamente a los poseedores utilizar herramientas especializadas como revoke.cash para purgar sus direcciones de cualquier permiso otorgado a los contratos vulnerables identificados, con el fin de cerrar definitivamente la exposición residual vinculada a este protocolo obsoleto.