Magic Eden suýt mất 23.000 NFT vì lỗ hổng cũ. Ảnh: Decrypt
Một hợp đồng mà Magic Eden đã ngừng sử dụng từ năm 2024 bất ngờ trở thành cửa ngõ để hacker rút tài sản khỏi ví người dùng. Hơn 23.000 NFT trị giá 5,7 triệu USD được giải cứu kịp thời, song thiệt hại từ vụ tấn công đã lên ít nhất 2,8 triệu USD.
We are sharing an interim update regarding an exploit identified with @limitbreak Payment Processor V2, a NFT trading protocol maintained by the company Limit Break and which Magic Eden adopted to settle trades on EVM in 2024.
— Magic Eden 🪄 (@MagicEden) September 25, 2026
Magic Eden stopped using Payment Processor V2 in Oct…
Magic Eden cho biết lỗ hổng nằm trong Payment Processor V2, giao thức của Limit Break từng được nền tảng sử dụng để xử lý giao dịch NFT trên các blockchain tương thích EVM.
Dù Magic Eden đã ngừng Payment Processor V2 từ tháng 10/2024 và đóng cửa marketplace EVM trong quý I/2026, quyền truy cập mà người dùng từng cấp cho hợp đồng này vẫn còn hiệu lực trên blockchain. Hacker đã tận dụng chính các quyền cũ để rút tài sản khỏi những ví chưa thu hồi quyền truy cập.
Magic Eden khẳng định các niêm yết đang hoạt động không bị ảnh hưởng. Theo Revoke.cash, vụ tấn công bắt đầu ngày 24/09 và đã gây thiệt hại ít nhất 2,8 triệu USD dưới dạng NFT và token trên Ethereum, Polygon, Base, Arbitrum và ApeChain.
Lỗ hổng cho phép hacker lợi dụng quyền đã được cấp cho Payment Processor V2 để chuyển NFT khỏi ví mà không cần thanh toán. Một biến thể khác còn có thể rút WETH bằng cách khiến ví nạn nhân mua những NFT gần như vô giá trị.
0xQuit, Phó Chủ tịch Blockchain của Yuga Labs, cho biết hacker ban đầu đã lấy đi 10 Meebits, 50 Otherdeeds, 10 NFT World of Women và 235 Desperate ApeWives.
Limit Break sau đó tạm dừng Payment Processor V3 do phiên bản này cũng mắc cùng lỗi. Riêng V2 không có chức năng tạm dừng, buộc nhóm xử lý sự cố phải tận dụng chính lỗ hổng để chuyển tài sản có nguy cơ bị đánh cắp sang ví an toàn trước hacker. Chiến dịch đã giải cứu thành công 23.155 NFT, trị giá hơn 5,7 triệu USD.
Tuy nhiên, nhóm phản ứng đã không kịp bảo vệ 660 WETH cũng nằm trong diện rủi ro. Theo 0xQuit, họ phát hiện muộn rằng lỗ hổng còn có thể bị khai thác theo chiều ngược lại để rút WETH khỏi những ví đã cấp quyền cho hợp đồng.
Mấu chốt của sự cố nằm ở các quyền mà người dùng từng cấp cho Payment Processor V2. Khi giao dịch trên Magic Eden trước đây, người dùng có thể cho phép hợp đồng thay mặt ví chuyển NFT hoặc token như WETH.
Magic Eden cho biết các NFT từng được niêm yết trên marketplace EVM trong khoảng tháng 02-10/2024 có thể nằm trong diện ảnh hưởng. Nền tảng yêu cầu người dùng thu hồi quyền của Payment Processor V2 trên Ethereum, Polygon và Base. Những người có NFT được đội ngũ whitehat giải cứu cũng phải hoàn tất bước này trước khi nhận lại tài sản.
Revoke.cash ghi nhận vụ đánh cắp liên quan đến lỗ hổng trên Ethereum, Polygon, Base, Arbitrum và ApeChain. Do Payment Processor V2 không thể vá hoặc tạm dừng, những ví chưa thu hồi quyền truy cập vẫn có nguy cơ mất tài sản.
Coin68 tổng hợp