• Tim penyelamat whitehat memindahkan 23.155 NFT senilai lebih dari $5,7 juta selama respons terhadap eksploit Magic Eden.
• Seorang penyerang mencuri 10 Meebits, 50 Otherdeeds, 10 World of Women, dan 235 Desperate ApeWives melalui Payment Processor V2.
• Whitehat memindahkan 3.832 NFT dari ratusan wallet dalam penyisiran penyelamatan awal.
Penyelamatan Whitehat atas 23.155 NFT
Magic Eden memperingatkan pada Jumat bahwa NFT yang terdaftar di marketplace EVM-nya yang kini sudah ditutup — mencakup Ethereum dan chain yang kompatibel dengannya — antara sekitar Februari hingga Oktober 2024 tetap rentan terhadap eksploit di Limit Break's Payment Processor V2, sebuah protokol perdagangan dan penyelesaian NFT. Wakil presiden blockchain Yuga Labs, Quit (0xQuit), mengungkapkan dalam sebuah postingan rinci di X bahwa seorang penyerang mengeksploitasi celah tersebut pada pukul 09.00 EST untuk mencuri 10 Meebits, 50 Otherdeeds, 10 NFT World of Women, dan 235 Desperate ApeWives. Magic Eden mengadopsi kontrak itu untuk menyelesaikan perdagangan pada 2024, berhenti menggunakannya pada Oktober tersebut, dan menutup sepenuhnya marketplace EVM-nya pada awal 2026 — namun izin penyelesaian yang tersisa model PayFi membuat listing lama tetap berisiko. “Tidak ada listing Magic Eden yang sedang aktif yang terdampak,” kata perusahaan itu.
Ratusan Dompet Tersentuh
Indikasi awal mengecilkan jangkauan ledakan. Putaran pertama memindahkan 3.832 NFT dari ratusan dompet — angka itu hanya menangkap jam-jam awal respons. Penyelamatan whitehat, dalam konteks ini, adalah operasi di mana peneliti keamanan tepercaya memindahkan aset yang rentan ke penyimpanan yang aman sebelum penyerang sempat menjangkaunya, lalu mengembalikannya setelah risikonya dinyatakan aman. Dugaan celah dilaporkan ke tim blockchain Yuga Labs lebih dari 12 jam setelah pencurian awal, menurut kronologi 0xQuit, memberi penyerang waktu berawalan yang panjang. Peringatan itu juga tiba sehari setelah peretas tak dikenal menguras lebih dari $380 juta dalam Ethereum dan aset lain dari bursa Bitget, yang menurut pelacak keamanan merupakan peretasan kripto terbesar tahun ini.
Kemampuan whitehat memindahkan aset tanpa tanda tangan pemilik menyoroti betapa permisifnya model persetujuan lama. Saat pengguna mendaftarkan NFT, mereka biasanya memberikan izin “disetujui untuk semua” kepada kontrak agar menyapu token mereka, dan izin itu tetap aktif sampai secara eksplisit dicabut — artinya siapa pun yang bisa memanggil jalur penyelesaian yang telah dikompromikan secara efektif mengendalikan aset. Limit Break menjeda Payment Processor V3, yang membawa celah yang sama, tetapi V2 tidak bisa dijeda, sehingga transfer terkoordinasi menjadi satu-satunya pertahanan. Pengguna yang tidak pernah menyentuh marketplace sejak 2024 mungkin masih memiliki izin aktif di kontrak yang mereka kira sudah dorman — sebuah risiko yang berada langsung di titik pertemuan keamanan kunci privat dan infrastruktur marketplace.
Respons “Cabut Lebih Dulu” Magic Eden
Pedoman Magic Eden sangat jelas: siapa pun yang pernah mencantumkan atau memperdagangkan di marketplace EVM-nya harus mencabut izin “disetujui untuk semua” kontrak V2 di Ethereum, Polygon, dan Base menggunakan Revoke.cash. Perusahaan memperingatkan bahwa pencabutan tidak akan mengembalikan token yang sudah dipindahkan, dan bahwa pencantuman yang dibuat setelah Oktober 2024 diharapkan tidak terpengaruh. Perusahaan juga mengonfirmasi bahwa mereka berhenti menggunakan Payment Processor V2 pada Oktober 2024 dan menutup marketplace EVM pada kuartal pertama 2026, sehingga tidak ada pencantuman aktif yang terpapar. Marketplace tersebut, yang naik di Solana dengan kumpulan likuiditas automated market maker (AMM) sebelum berkembang ke banyak rantai, menghentikan dukungan Ethereum dan Bitcoin pada Februari untuk fokus pada Solana dan kasino kriptonya, Dicey.
660 WETH Tidak Tertangani Saat Penyelamatan Ditutup
Rekap akhir menunjukkan skala operasi dan biayanya. CEO Yuga Labs Michael Figge mengatakan celah itu baru teridentifikasi beberapa jam sebelum respons dimulai, sementara 0xQuit mengonfirmasi bahwa pada akhirnya, 23.155 NFT senilai lebih dari $5,7 juta dipindahkan ke tempat aman, dengan pemilik yang dapat mengambil kembali setelah mencabut persetujuan. Sekitar 660 WETH yang terekspos ke versi kebalikan dari exploit tidak bisa dipulihkan tepat waktu. Quit mempublikasikan alamat kontrak Payment Processor V2 (Ethereum) dan V3 (ApeChain) bagi pengguna untuk mencabut, dan Magic Eden mengatakan pihaknya terus menyelidiki bersama Limit Break untuk mitigasi lebih lanjut. NFT yang berhasil dipulihkan dikonsolidasikan di sebuah alamat yang diawali 0x71cF menunggu pengembalian yang aman.
Izin Dorman Adalah Permukaan Serangan yang Sebenarnya
Jika dibaca bersama, perkembangan ini menelusuri satu alur: marketplace yang tetap hidup karena izin yang juga tetap dorman. Pembacaan COINOTAG atas catatan utama — postingan 0xQuit sendiri dan alamat kontrak yang dipublikasikan, yang berfungsi sebagai pengarsipan insiden secara de facto — menegaskan angka intinya: 23.155 NFT terlindungi di atas $5,7 juta, 3.832 dipindahkan dalam sapuan pembuka, dan 660 WETH hilang akibat jalur kebalikan. Penyelamatan whitehat beroperasi sebagai asuransi DeFi yang bersifat informal: mitigasi kerugian yang dijalankan komunitas tanpa polis atau premi. Pelajaran yang paling menentukan bagi pemegang adalah yang prosedural, bukan spekulatif — persetujuan yang diberikan bertahun-tahun lalu di platform yang sejak itu beralih atau ditutup tetap menjadi permukaan serangan aktif sampai dicabut.
