

据负责此次安全事件救援任务的白帽黑客透露,旨在帮助用户找回受损 NFT 的官方站点已正式启用。此前,由于 Limit Break 支付处理器存在漏洞,导致 2024 年版本的 Magic Eden 用户面临安全风险。
负责执行救援任务的 Yuga Labs 区块链研究副总裁 0xQuit 表示,用户若要重新获得对 NFT 的控制权,首要条件是撤销之前存在的、有问题的授权批准。整个恢复过程完全免费,用户仅需承担标准的网络 Gas 费。
0xQuit 于周六晚间宣布恢复网站开放,并在 X(原 Twitter)上发文称:“认领站点已上线。如果我成功保存了您的 NFT,您现在可以将其取回。”
为防止再次遭受损失,这位 Yuga Labs 高管警告称,NFT 所有者必须在撤销引发此次事件的支付处理器授权后,才能取回其 NFT。Revoke.cash 也发出警示,指出此次攻击仅依赖于授权机制,因此仅仅取消挂单无法阻止漏洞被利用。
nftsaresafu.xyz 是唯一的官方站点。截至报道发布时,在已恢复的 26,448 个资产中,已有 2,357 个被成功认领。
0xQuit 还提醒用户,该认领操作涉及委托钱包设置,这可能会干扰某些钱包中的交易模拟功能。值得注意的是,目前只有已被救援的 NFT 可以通过该站点取回,而仍掌握在攻击者手中的 NFT 暂时无法恢复。
2026 年 9 月爆发的漏洞,根源可追溯至 Magic Eden 在 2024 年为结算 EVM 交易而采用的 NFT 交易协议——Payment Processor V2。然而,据 Revoke.cash 披露,尽管 Magic Eden 已于 2024 年 10 月停用由 Limit Break 构建的该处理器,但用户在当时授予的代币和 NFT 授权并未在链上关闭。
正是这一持续有效的权限被攻击者利用,他们不仅直接劫持了 NFT,还利用钱包中存储的代币购买毫无价值的 NFT。自 9 月 24 日漏洞爆发以来,至少被盗金额达 280 万美元,受影响钱包涵盖以太坊、Polygon、Base、Arbitrum 和 ApeChain 等多个网络。
由于 V2 版本无法暂停或修补,其漏洞将无限期存在。Limit Break 已在除 ApeChain 之外的所有地方暂停了更新的 V3 版本,后者将在 ApeChain 上继续使用至 2026 年 11 月 30 日。
0xQuit 表示,此次攻击是在有人滥用漏洞窃取了 10 个 Meebits、50 个 Otherdeeds、10 个 World of Women NFT 以及 235 个 Desperate ApeWives 后才浮出水面的。从发现到向他报告,耗时超过 12 小时。
一旦摸清情况,安全研究人员便利用同一漏洞进行防御性操作,将处于风险中的资产转移至受控钱包中。据报道,此次行动成功救回了价值超过 570 万美元的 23,155 个 NFT。
并非所有资产都能及时挽回。0xQuit 向媒体透露:“有 660 枚 WETH 面临风险,我们遗憾的是未能及时收回。”他解释说,该漏洞可以被反向运行以提取 WETH。
部分集合可能无法顺利释放。0xQuit 警告称,持有 ERC721C 或 ERC1155C 集合的用户可能会因传输验证器规则而无法认领,并呼吁受影响的集合所有者调整设置或将该站点加入白名单。他表示将在未来几天内处理这些特殊情况。
Magic Eden 方面表示,没有实时挂单受到波及,并指出其已于 2026 年第一季度关闭了 EVM 市场。该平台建议用户在以太坊、Polygon 和 Base 网络上撤销 V2 授权。与此同时,OpenSea 联合创始人 Chris Maddern 表示,其团队已将超过 3,000 件物品标记为被盗,以阻止其转售。
此类事件往往会吸引骗子。用户应仅通过 0xQuit 的认证帖子访问认领工具,并通过可信的检查器撤销授权,切勿点击陌生人通过私信或回复发送的链接。
声明:文章不代表币圈网立场和观点,不构成本站任何投资建议。内容仅供参考!
免责声明:本站所有内容仅供用户学习和研究,不构成任何投资建议.不对任何信息而导致的任何损失负责.谨慎使用相关数据和内容,并自行承担所带来的一切风险.