Magic Eden V2 漏洞讓價值 570 萬美元的 NFT 面臨風險
Magic Eden 證實,已停用的 Limit Break Payment Processor V2 存在漏洞,導致 2024 年 2 月至 10 月期間曾在其 EVM 市場上架或交易 NFT 的錢包暴露於風險中。舊有的「approve for all」權限在上架結束後仍然有效。Magic Eden 於 2024 年 10 月停止使用該處理器,並在 2026 年第一季關閉其 EVM 市場。公司表示,進行中的上架並未受到影響。
攻擊者利用該漏洞,以極低成本從已獲授權的錢包轉移 NFT。據報目標包括 10 個 Meebits、50 個 Otherdeeds、10 個 World of Women,以及 235 個 Desperate ApeWives。安全研究員 0xQuit 與其他白帽調查人員救回了 23,155 個 NFT,價值超過 570 萬美元。持有人預計在撤銷受影響的授權後,可以取回這些資產。
據報約有 660 WETH 無法完全追回,但最終被盜金額仍未獲確認。Magic Eden 呼籲前用戶在 Ethereum、Polygon 和 Base 上撤銷 Payment Processor V2 的授權,並檢查 WETH 等 ERC-20 allowance。Magic Eden 事件凸顯 NFT 的一項重要安全風險:關閉市場或取消上架,不會自動移除區塊鏈上的代幣授權。
Neutral
這起事件不太可能對 ETH、POL 或 WETH 的價格造成直接且持續的影響。事件主要影響特定 NFT 錢包、合約權限,以及與已停止營運的 Magic Eden 市場相關的資產。超過 570 萬美元的 NFT 得以救回,可能限制被迫拋售,並降低立即蔓延的風險。
由於使用者撤銷授權、調查錢包曝險並避開受影響的合約,短期內 NFT 相關專案與 WETH 的交易情緒仍可能轉弱。任何未能追回的 WETH 都可能產生有限的賣壓,但相較於整體市場,金額仍然很小。長期而言,這起事件可能促使市場採用更安全的核准管理方式,並加強對 NFT 市場與智慧合約的審查。除非進一步的漏洞利用事件擴散,或有大量資金損失,否則更廣泛的加密貨幣價格預計大致不會受到影響。