BTC $82 628 -2.7%ETH $2 640 -2.8%SOL $118 -5.4%TON $1,66 +3.4%BTC $82 628 -2.7%ETH $2 640 -2.8%SOL $118 -5.4%TON $1,66 +3.4%
безопасностьBittalk · по материалам BitNovosti

«Белый» хакер вывел 3832 NFT из кошельков клиентов Magic Eden на $1,7 млн

«Белый» хакер вывел 3832 NFT из кошельков клиентов Magic Eden на $1,7 млн

С чужих кошельков на маркетплейсе Magic Eden вывели 3832 NFT примерно на $1,7 млн ≈ 5,15 млн BYN по цене 0 ETH. Ответственность взял на себя аноним 0xQuit, называющий себя вице-президентом Yuga Labs по блокчейну; его называют «белым» хакером, операцию он объяснил защитой токенов от уязвимости в устаревшем протоколе Payment Processor V2 от Limit Break. Magic Eden уязвимость не подтвердила и призвала пользователей отозвать разрешения для контракта на Ethereum, Polygon и Base.

Неизвестный адрес вывел 3832 NFT из сотен кошельков клиентов маркетплейса Magic Eden. Транзакции прошли через торговый контракт площадки в сети Ethereum и были оформлены как продажи, но по цене 0 ETH — токены меняли владельца без оплаты. По стоимости активов на маркетплейсе объём перемещённых NFT составил около $1,7 млн ≈ 5,15 млн BYN.

Кто взял на себя ответственность

Ответственность за операцию взял аноним под ником 0xQuit, называющий себя блокчейн-вице-президентом Yuga Labs — компании, создавшей коллекцию Bored Ape Yacht Club. Его называют «белым» хакером: по его словам, это была операция по спасению NFT, а не кража. 0xQuit заявил, что токены находятся в безопасности и будут возвращены владельцам, как только перестанут подвергаться риску.

Гендиректор Yuga Labs Майкл Фигге сообщил, что уязвимость обнаружили за несколько часов до инцидента. 0xQuit и раньше участвовал в подобных операциях: в июне после эксплойта Flooring Protocol он помог вернуть 68 NFT стоимостью более $500 000 ≈ 1,51 млн BYN.

В чём уязвимость

По оценке специалистов по безопасности компании Blockaid, проблема связана с контрактом Payment Processor V2 проекта Limit Break. Команда Magic Eden уточнила, что этот протокол она перестала использовать в октябре 2024 года, а EVM-маркетплейс закрыла в первом квартале 2026 года. По данным компании, могли быть затронуты NFT, выставлявшиеся на EVM-маркетплейсе примерно с февраля по октябрь 2024 года.

Механика такая: выставляя NFT на продажу через Magic Eden, пользователи давали контракту разрешение перемещать токены. Это разрешение остаётся активным и после закрытия площадки — и злоупотребивший им адрес фактически выкупал NFT по нулевой цене, пользуясь ранее выданными правами.

Активные листинги Magic Eden, по заявлению компании, не пострадали. Magic Eden призвала пользователей отозвать разрешения для контракта на Ethereum, Polygon и Base, отметив, что это не вернёт уже перемещённые токены. Компания также связалась с Limit Break для принятия дальнейших мер, включая попытки приостановить переводы. Пока уязвимость не устранена, сохраняется угроза копий: любой, у кого есть доступ к тому же контракту, может вычистить оставшиеся разрешения пользователей, не успевших их отозвать.

Взлом Bitget в тот же день

В пятницу, 25 сентября, криптобиржа Bitget в результате взлома лишилась активов примерно на $351,6 млн ≈ 1,06 млрд BYN. Компания заявила, что средства клиентов защищены, а возможные потери покроет из фонда защиты объёмом более $464 млн ≈ 1,40 млрд BYN.

Пересчёт в белорусские рубли — по официальному курсу Национального банка на 28.09.2026: $1 = 3,0276 BYN.

Источник

BitNovosti · права на исходный материал принадлежат автору.

Материал носит информационный характер и не является индивидуальной инвестиционной рекомендацией. Операции с криптовалютами связаны с риском полной потери вложенных средств. Подробнее — «Отказ от ответственности».

Bittalk в Telegram

Разборы событий, итоги дня и то, что двигает рынок. Без сигналов и обещаний — только факты и что они значат.

Читать в Telegram →

По теме