Старые разрешения Magic Eden на работу с NFT по-прежнему могут подвергать некоторых бывших пользователей риску спустя месяцы после того, как компания закрыла свой маркетплейс на Ethereum. Предупреждение от 25 сентября от сервиса безопасности кошельков Revoke.cash гласит, что уязвимость в Payment Processor V2 от Limit Break затрагивает кошельки, которые все еще авторизуют контракт на перемещение NFT. Эти разрешения остаются активными до тех пор, пока владельцы их не отзовут.
В уведомлении говорится, что исследователь безопасности 0xQuit использовал уязвимость для перемещения 3 832 NFT из одобренных кошельков в качестве нулевых продаж ETH. Он описал эти транзакции как «белую» спасательную операцию и заявил, что активы хранятся в кошельке для хранения до тех пор, пока не станет безопасно их вернуть, согласно Revoke.cash. Эта цифра включает переводы, о которых сообщалось в уведомлении; сервис не установил, сколько NFT, если таковые имеются, было похищено злоумышленниками.
Magic Eden прекратил поддержку маркетплейса на EVM 9 марта 2026 года. Его листинги и предложения были вне блокчейна и перестали быть видимыми или доступными на сайте. Однако одобрение оператора, которое пользователи предоставили процессору, существует в блокчейне. Закрытие маркетплейса не отменило это отдельное разрешение, оставляя людей, которые не торговали там месяцами, под угрозой.
Какие разрешения Magic Eden на NFT следует отозвать пользователям?
Revoke.cash заявляет, что пользователям следует отозвать одобрение Payment Processor V2 на Ethereum. Он также предупреждает всех, кто одобрил Payment Processor V3 на ApeChain, отозвать это отдельное разрешение. Разрешение оператора NFT позволяет контракту перемещать активы от имени кошелька. Разрешение, предоставленное для торговли на маркетплейсе, может действовать дольше, чем листинг, который его вызвал, поэтому бывшим пользователям необходимо проверять само разрешение, а не свою старую историю продаж.
Отмена листинга не защитит подверженный риску кошелек, заявил Revoke.cash. Его FAQ также объясняет, что отключение кошелька от веб-сайта оставляет активными разрешения в блокчейне. Страница инцидента включает в себя проверку эксплойтов, чтобы пользователи могли проверить, затронут ли их адрес, и отозвать соответствующее разрешение. Предупреждение относится к одобрениям указанного процессора; оно не устанавливает, что убытки произошли как на Ethereum, так и на ApeChain. Отзыв является превентивной мерой, говорится в FAQ: он снижает будущие риски, но не возвращает уже похищенные активы. Это различие делает проверку старых разрешений срочной, даже несмотря на то, что полный исход инцидента остается неизвестным.
Технические детали уязвимости не были опубликованы в уведомлении Revoke.cash от 25 сентября, и сервис заявил, что остается неясным, похитили ли злоумышленники какие-либо NFT. Сообщенная спасательная операция оставляет итоговую сумму убытков нерешенной. Для держателей с сохраняющимися разрешениями рекомендованное действие — отозвать доступ к затронутым контрактам процессора.
Всегда имейте в виду, что редакции могут придерживаться предвзятых взглядов в освещении новостей.
Автор – Liam 'Akiba' Wright




