• Resgatadores whitehat moveram 23.155 NFTs avaliados em mais de US$ 5,7 milhões durante a resposta ao exploit da Magic Eden.

• Um atacante roubou 10 Meebits, 50 Otherdeeds, 10 World of Women e 235 Desperate ApeWives via Payment Processor V2.

• Whitehats transferiram 3.832 NFTs de centenas de carteiras na varredura inicial de resgate.

Resgate Whitehat de 23.155 NFTs

A Magic Eden alertou na sexta-feira que NFTs listados em seu agora encerrado marketplace EVM — cobrindo Ethereum e suas cadeias compatíveis — entre aproximadamente fevereiro e outubro de 2024 continuam expostos a um exploit no Payment Processor V2, da Limit Break, um protocolo de negociação e liquidação de NFTs. O vice-presidente de blockchain da Yuga Labs, Quit (0xQuit), revelou em uma postagem detalhada no X que um atacante explorou a falha às 9h (EST) para roubar 10 Meebits, 50 Otherdeeds, 10 NFTs de World of Women e 235 Desperate ApeWives. A Magic Eden adotou o contrato para liquidar negociações em 2024, parou de usá-lo naquele outubro e desligou seu marketplace EVM inteiramente no início de 2026 — ainda assim, permissões antigas de liquidação no estilo PayFi mantiveram as listagens antigas em risco. “Nenhuma listagem ao vivo da Magic Eden foi afetada”, afirmou a empresa.

Centenas de carteiras atingidas

As primeiras indicações subestimaram a dimensão do impacto. O primeiro levantamento moveu 3.832 NFTs de centenas de carteiras — um número que capturou apenas as primeiras horas da resposta. Um resgate whitehat, neste contexto, é uma operação na qual pesquisadores de segurança confiáveis transferem ativos vulneráveis para custódia segura antes que os atacantes consigam alcançá-los, devolvendo-os depois que o risco é eliminado. A falha suspeita foi reportada ao time de blockchain da Yuga Labs mais de 12 horas após o roubo inicial, de acordo com a linha do tempo de 0xQuit, dando ao atacante uma grande vantagem. O aviso também chegou um dia depois de hackers desconhecidos drenarem mais de US$ 380 milhões em Ethereum e outros ativos da exchange Bitget, algo que rastreadores de segurança descrevem como o maior hack de cripto do ano.

A capacidade de whitehats de mover ativos sem assinaturas dos proprietários destaca o quão permissivo era o modelo antigo de aprovação. Quando usuários listam NFTs, normalmente concedem a um contrato a permissão de “aprovado para todos” para mover seus tokens, e essa permissão permanece ativa até ser explicitamente revogada — o que significa que qualquer pessoa que consiga invocar o caminho de liquidação comprometido efetivamente controla os ativos. A Limit Break pausou o Payment Processor V3, que carregava a mesma falha, mas o V2 não pôde ser pausado, deixando uma transferência coordenada como única defesa. Usuários que nunca acessaram o marketplace desde 2024 ainda podem manter permissões ativas em contratos que eles presumem estar dormentes — um risco que fica diretamente na interseção entre segurança de chaves privadas e a infraestrutura do marketplace.

Resposta em Revoke-First da Magic Eden

As orientações da Magic Eden são inequívocas: qualquer pessoa que listou ou negociou no seu marketplace EVM deve revogar as permissões “approved for all” do contrato V2 no Ethereum, Polygon e Base usando Revoke.cash. A empresa alertou que revogar não devolverá tokens que já tenham sido movidos e que listagens criadas após outubro de 2024 devem ser não afetadas. Também confirmou que parou de usar o Payment Processor V2 em outubro de 2024 e encerrou o marketplace EVM no primeiro trimestre de 2026, então nenhuma listagem ativa foi exposta. O marketplace, que ganhou força na Solana com pools de liquidez de market maker automatizado (AMM) antes de expandir para múltiplas cadeias, reduziu o suporte a Ethereum e Bitcoin em fevereiro para focar na Solana e no seu cassino cripto, Dicey.

660 WETH Não Recuperados à Medida que o Resgate é Encerrado

O total final mostra tanto a escala da operação quanto seu custo. O CEO da Yuga Labs, Michael Figge, disse que a falha foi identificada apenas horas antes do início da resposta, enquanto 0xQuit confirmou que, ao todo, 23.155 NFTs no valor de mais de US$ 5,7 milhões foram movidos para a segurança, com os proprietários conseguindo recuperá-los após revogar as aprovações. Cerca de 660 WETH expostos a uma versão reversa do exploit não puderam ser recuperados a tempo. Quit publicou os endereços dos contratos do Payment Processor V2 (Ethereum) e V3 (ApeChain) para que os usuários revogassem e a Magic Eden disse que continua investigando junto com a Limit Break para uma mitigação adicional. NFTs recuperados são consolidados em um endereço começando em 0x71cF, pendente de retorno seguro.

Aprovações Dormentes São a Verdadeira Superfície de Ataque

Juntas, essas descobertas traçam um único arco: um marketplace dormente mantido vivo por permissões dormentes. A leitura do COINOTAG sobre o registro principal — o próprio post de 0xQuit e os endereços de contratos publicados, que funcionam como o registro oficial da ocorrência — confirma os números centrais: 23.155 NFTs protegidos acima de US$ 5,7 milhões, 3.832 movidos no levantamento inicial e 660 WETH perdidos no caminho reverso. Resgates whitehat operam como uma espécie de seguro informal de DeFi: mitigação de perdas conduzida pela comunidade, sem política nem prêmio. A lição principal para os detentores é processual, não especulativa — aprovações concedidas há anos em plataformas que desde então mudaram de estratégia ou encerraram continuam sendo uma superfície de ataque ativa até serem revogadas.