• Los rescatadores whitehat movieron 23,155 NFTs con un valor de más de 5.7 millones de dólares durante la respuesta al exploit de Magic Eden.

• Un atacante robó 10 Meebits, 50 Otherdeeds, 10 World of Women y 235 Desperate ApeWives mediante Payment Processor V2.

• Los whitehats transfirieron 3,832 NFTs desde cientos de carteras en la barrida inicial de rescate.

Rescate de whitehats de 23,155 NFTs

Magic Eden advirtió el viernes que los NFTs listados en su mercado EVM ahora cerrado —que abarca Ethereum y sus cadenas compatibles— entre aproximadamente febrero y octubre de 2024 siguen expuestos a un exploit en el Payment Processor V2 de Limit Break, un protocolo de trading y liquidación de NFTs. El vicepresidente de blockchain de Yuga Labs, Quit (0xQuit), reveló en una publicación detallada en X que un atacante abusó del fallo a las 9AM EST para robar 10 Meebits, 50 Otherdeeds, 10 NFTs de World of Women y 235 Desperate ApeWives. Magic Eden adoptó el contrato para liquidar operaciones en 2024, dejó de usarlo ese octubre y cerró completamente su mercado EVM a principios de 2026; sin embargo, los permisos de liquidación tipo PayFi que quedaron activos mantuvieron las listas antiguas en riesgo. “No se vio afectada ninguna lista en vivo de Magic Eden”, indicó la compañía.

Cientos de billeteras afectadas

Las primeras indicaciones subestimaron el alcance de la explosión. El primer barrido movió 3.832 NFTs fuera de cientos de billeteras — una cifra que capturó solo las primeras horas de la respuesta. Un rescate de whitehat, en este contexto, es una operación en la que investigadores de seguridad de confianza transfieren activos vulnerables a un resguardo seguro antes de que los atacantes puedan alcanzarlos, devolviéndolos una vez que se despeja el riesgo. La falla sospechosa se reportó al equipo de blockchain de Yuga Labs más de 12 horas después del robo inicial, según la cronología de 0xQuit, lo que le dio al atacante una gran ventaja de tiempo. La advertencia también llegó un día después de que hackers desconocidos drenaran más de 380 millones de dólares en Ethereum y otros activos desde el exchange Bitget, en lo que los rastreadores de seguridad describen como el mayor hack cripto del año.

La capacidad de los whitehats para mover activos sin firmas del propietario resalta qué permisivo era el antiguo modelo de aprobación. Cuando los usuarios listan NFTs, normalmente conceden a un contrato la autorización de “aprobado para todos” para mover sus tokens, y ese permiso se mantiene activo hasta que se revoca explícitamente — lo que significa que quien pueda invocar la ruta de liquidación comprometida controla efectivamente los activos. Limit Break pausó Payment Processor V3, que llevaba la misma falla, pero V2 no podía pausar, dejando una transferencia coordinada como única defensa. Los usuarios que no hayan tocado el marketplace desde 2024 aún podrían mantener permisos activos en contratos que asumen en estado inactivo — un riesgo que se sitúa directamente en la intersección entre la seguridad de claves privadas y la infraestructura del marketplace.

Respuesta de revocación primero de Magic Eden

La guía de Magic Eden es inequívoca: cualquiera que haya listado o comerciado en su marketplace EVM debería revocar las autorizaciones “approved for all” del contrato V2 en Ethereum, Polygon y Base usando Revoke.cash. La empresa advirtió que revocar no devolverá los tokens que ya se hayan movido, y que se espera que las listaciones creadas después de octubre de 2024 no se vean afectadas. También confirmó que dejó de usar Payment Processor V2 en octubre de 2024 y cerró el marketplace EVM en el primer trimestre de 2026, por lo que no se expusieron listados activos. El marketplace, que creció en Solana con pools de liquidez de market maker automatizado (AMM) antes de expandirse a varias cadenas, dejó de dar soporte a Ethereum y Bitcoin en febrero para enfocarse en Solana y su casino cripto, Dicey.

660 WETH no recuperados mientras cierra el rescate

El balance final muestra tanto el alcance de la operación como su costo. El CEO de Yuga Labs, Michael Figge, dijo que la falla se identificó solo horas antes de que comenzara la respuesta, mientras que 0xQuit confirmó que, en total, 23.155 NFTs con un valor superior a 5,7 millones de dólares fueron movidos a un lugar seguro, y que los propietarios pudieron recuperarlos después de revocar las aprobaciones. Aproximadamente 660 WETH expuestos a una versión inversa del exploit no pudieron recuperarse a tiempo. Quit publicó las direcciones de los contratos de Payment Processor V2 (Ethereum) y V3 (ApeChain) para que los usuarios revocaran, y Magic Eden dijo que continúa investigando junto con Limit Break para una mitigación adicional. Los NFTs recuperados se consolidan en una dirección que comienza en 0x71cF, pendiente de devolución segura.

Las aprobaciones inactivas son la verdadera superficie de ataque

Leídas en conjunto, estas novedades trazan un solo arco: un marketplace inactivo mantenido vivo por permisos inactivos. La lectura de COINOTAG del registro principal — el propio post de 0xQuit y las direcciones de contrato publicadas, que funcionan como el parte de incidente de facto — confirma las cifras clave: 23.155 NFTs protegidos por encima de 5,7 millones de dólares, 3.832 movidos en el barrido inicial, y 660 WETH perdidos por la ruta inversa. Los rescates de whitehat operan como un seguro informal de DeFi: mitigación de pérdidas gestionada por la comunidad sin una póliza ni una prima. La lección principal para los titulares es procedimental, no especulativa: las aprobaciones otorgadas hace años en plataformas que desde entonces han pivotado o se han cerrado permanecen como superficie de ataque activa hasta que se revocan.