El mercado de NFT indica que aprobaciones desactualizadas de contratos inteligentes dejaron expuestos $5.7 millones en activos, y ha publicado un proceso para que los propietarios recuperen los NFT rescatados.
Magic Eden ha confirmado que un exploit vinculado con aprobaciones desactualizadas de contratos inteligentes comprometió los activos de los usuarios en su plataforma. La empresa señaló que los permisos de aprobación heredados, mantenidos activos desde versiones anteriores de los contratos de su mercado, expusieron aproximadamente $5.7 millones en NFT a accesos no autorizados.
De esa exposición, los atacantes pudieron extraer aproximadamente $1.8 millones en Ether envuelto (wrapped Ether), según Magic Eden. Wrapped Ether, o wETH, se usa comúnmente en mercados de NFT para facilitar las operaciones sin necesidad de transacciones nativas de ETH para cada listado o compra.
Los exploits basados en aprobaciones son un riesgo recurrente en el trading de NFT y tokens. Cuando un usuario lista un artículo o interactúa con un contrato de un marketplace, a menudo concede a ese contrato el permiso de “estar en pie” para mover activos específicos en su nombre. Si el contrato luego queda obsoleto o se descubre una vulnerabilidad, esas aprobaciones antiguas pueden seguir activas. Los atacantes que identifiquen aprobaciones heredadas que no se revocaron pueden utilizarlas para transferir activos sin necesitar una autorización adicional por parte del dueño de la billetera.
Magic Eden dijo que algunas de las NFT afectadas fueron rescatadas durante el incidente, lo que significa que se movieron fuera de peligro antes de que el exploit las drenara por completo. Desde entonces, la empresa ha publicado una guía en la que explica cómo los usuarios elegibles pueden verificar si sus activos formaron parte de este esfuerzo de rescate y cómo iniciar el proceso para reclamarlos.
La diferencia entre los activos que fueron rescatados y los activos que se perdieron por completo parece ser clave para determinar cómo deben responder los usuarios afectados. Es posible que quienes vieron sus NFT rescatadas puedan recuperarlas directamente mediante el proceso indicado por Magic Eden. Quienes tuvieron su wETH o sus NFT eliminados por completo por el atacante se enfrentan a una ruta de recuperación distinta y probablemente más difícil.
El incidente se suma a una larga lista de exploits en plataformas de trading cripto que se remontan a la gestión de aprobaciones, en lugar de a una filtración de claves privadas o a una brecha en la infraestructura de custodia. Los investigadores de seguridad han instado repetidamente a los usuarios a revisar periódicamente y revocar las aprobaciones de contratos inteligentes, especialmente en marketplaces que ya no usan activamente. Existen interfaces de billetera y herramientas de terceros específicamente para auditar aprobaciones pendientes, aunque muchos usuarios no las revisan de forma rutinaria.
Magic Eden no ha detallado el número exacto de carteras individuales afectadas, ni el mecanismo específico mediante el cual se explotaron inicialmente las aprobaciones heredadas. Las cifras reportadas sobre exposición y pérdidas provienen directamente de las divulgaciones de la propia empresa tras el incidente.
Impacto en el mercado
Es poco probable que el exploit mueva precios más amplios en el mercado de NFT dada la relativa contención de las cifras en dólares, pero refuerza el escrutinio sobre las prácticas de seguridad de las plataformas en un momento en que los volúmenes de trading de NFT siguen muy por debajo de sus picos anteriores. Las plataformas que no retiren de forma limpia permisos antiguos de contratos corren el riesgo tanto de exposición financiera directa como de daño reputacional entre traders que ya ven la infraestructura de NFT con cautela.
Para Magic Eden en particular, cómo gestiona el proceso de recuperación de los activos rescatados y cualquier conversación sobre compensación para quienes perdieron completamente su wETH podría influir en la confianza de los usuarios y en la actividad de negociación en la plataforma a corto plazo. El episodio también sirve como recordatorio para que toda la industria sepa que la higiene de aprobaciones sigue siendo un riesgo persistente y abordable en los mercados de NFT y tokens.
La divulgación de Magic Eden destaca cómo la deuda técnica heredada, en lugar de un hack único y dramático, puede exponer silenciosamente con el tiempo un valor significativo para los usuarios. Se recomienda a los usuarios afectados seguir la guía de recuperación publicada por el marketplace y revisar las aprobaciones en otras plataformas como medida de precaución.
Preguntas frecuentes
¿Qué causó el exploit de Magic Eden?
Magic Eden dijo que el incidente se originó en aprobaciones antiguas y heredadas de contratos inteligentes que permanecieron activas y permitieron transferencias no autorizadas de los activos de los usuarios.
¿Cuánto se perdió en el exploit?
Magic Eden informó que las aprobaciones heredadas expusieron cerca de 5,7 millones de dólares en NFT, y que los atacantes extrajeron aproximadamente 1,8 millones de dólares en Ether envuelto.
¿Qué significa si mi NFT fue “rescatado”?
Las NFT rescatadas son activos que se movieron a un lugar seguro durante el incidente antes de que un atacante pudiera eliminarlos por completo, y Magic Eden ha descrito un proceso para que sus dueños recuperen estos elementos.
¿Cómo pueden los usuarios protegerse de exploits similares basados en aprobaciones?
En general, se aconseja a los usuarios que revisen periódicamente y revoquen las aprobaciones de contratos inteligentes, especialmente las de marketplaces o aplicaciones que ya no usen activamente.
Originalmente reportado por AltcoinGordon, escrito por Grace Mitchell. Repubicado con permiso.
Ver el original en AltcoinGordon →
La publicación “Magic Eden Details Recovery Steps After Legacy Approval Exploit Drains $1.8M in wETH” apareció primero en TheCoinrise.com.
