Magic Eden舊授權爆漏洞!2.3萬枚NFT遭緊急救援

2 2026-09-27

23,155枚NFT,估值超過570萬美元。

這不是一次普通的NFT市場波動,而是一場與「兩年前留下的鏈上授權」有關的安全事件。

Magic Eden舊EVM市場使用過的Limit Break Payment Processor V2近日被發現存在漏洞。白帽研究員0xQuit與其他安全研究人員迅速介入,在攻擊者大規模利用前,將仍暴露在風險中的NFT轉移至安全地址。

英國前首相邱吉爾曾說:「安全不是偶然,而是持續的準備。」放在Web3世界,這句話尤其直接。

平台停止服務,不代表鏈上權限也跟著消失。

Magic Eden早已停用,為何風險直到現在才出現?

事情的關鍵,在於時間差。

Magic Eden表示,公司早在2024年10月便停止使用Payment Processor V2,並在2026年第一季關閉EVM市場。因此,目前的Magic Eden掛單並沒有受到這次事件影響。

但曾經使用過該市場的部分錢包,可能仍保留舊合約的NFT授權。

簡單理解,使用NFT市場交易時,用戶通常需要授予智能合約相應權限,例如ERC-721或ERC-1155的「全部批准」。這種Approval一旦寫入區塊鏈,不會因為掛單取消、平台停止使用,甚至市場關閉而自動失效。

換句話說,市場可以下線,鏈上權限卻可能繼續存在。

23,155枚NFT背後,還有305枚曾率先進入攻擊視線

這次事件最早出現的攻擊案例,包括10枚Meebits、50枚Otherdeeds、10枚World of Women,以及235枚Desperate ApeWives,合計至少305枚NFT。

這些資產的出現,讓安全研究人員迅速意識到:問題可能並非單一錢包,而是更大範圍的歷史授權。

隨後,0xQuit與其他白帽研究員開始進行緊急救援。

最終共有23,155枚NFT被轉移至託管地址,估值超過570萬美元。後續如何返還,則需要等待原持有人撤銷相關舊授權後再進行。

這個數字值得注意。

因為它說明,真正的風險並不是「今天誰還在使用Magic Eden」,而是「過去誰曾經給過這個合約權限」。

660枚WETH,暴露出另一層風險

NFT並不是唯一受影響的資產。

0xQuit表示,漏洞還可能被反向利用,攻擊者可以針對曾經向相關合約授權WETH spending allowance的錢包發動操作。

當時約有660枚WETH處於風險中,研究人員未能及時全部救回。

按照新聞素材中的ETH價格約2,689美元計算,660枚WETH若按與ETH接近1:1的價格估算,價值約177萬美元。

但这里需要特别区分「處於風險中的資產」與「最終實際被盜資產」。

目前660枚WETH屬於事件初期披露的風險/未能救回數字,最終鏈上損失仍需要等待Limit Break或獨立安全機構進一步確認。

Magic Eden舊授權爆漏洞!2.3萬枚NFT遭緊急救援

市場真正關注的,不只是NFT

說實話,這次事件最值得市場警惕的,可能不是23,155枚NFT本身。

而是「長期未清理的鏈上授權」。

對NFT持有者而言,一次交易可能只是幾秒鐘。但Approval一旦留下,影響時間可能遠遠超過一次交易週期。

對平台而言,停止使用某個智能合約,並不意味著所有歷史風險都自然歸零。

對普通用戶而言,則多了一個容易被忽略的安全問題:錢包裡現在沒有交易,不代表過去授予的權限不存在。

這也是為什麼此次事件受到Web3安全圈關注。

它提醒市場,智能合約安全不只是「合約現在有沒有漏洞」,還包括「過去留下的授權是否仍然有效」。

Web3的安全問題,正在從即時攻擊轉向「歷史風險」

NFT市場如今已經不像上一輪牛市那樣活躍,但舊合約、舊Approval和舊錢包權限仍然存在於鏈上。

這類風險有一個特殊之處。

它不一定在平台最活躍的時候爆發,反而可能在多年後,當某個舊合約被發現漏洞時重新浮現。

因此,Magic Eden事件真正留下的問題是:Web3用戶是否需要把「撤銷授權」視為資產管理的一部分?

Magic Eden目前已提醒曾使用EVM市場的用戶,檢查Ethereum、Polygon及Base上的Payment Processor V2授權,同時也需要留意WETH等ERC-20代幣是否存在舊有spending allowance。

市場接下來關注的,也不只是這次有多少資產成功救回。

更重要的是,還有多少沉睡在鏈上的舊授權,正在等待下一個漏洞被發現。

FAQ

Q1:Magic Eden已經停止使用舊合約,為什麼NFT仍然可能受到影響?

因為停止使用平台與撤銷鏈上Approval是兩件不同的事情。用戶過去授予智能合約的NFT轉移權限不會自動失效,只要授權仍然存在,舊合約未來出現安全漏洞時,相關錢包仍可能暴露風險。

Q2:23,155枚NFT是被駭客偷走的嗎?

目前披露的23,155枚NFT主要是由白帽研究人員緊急轉移至安全託管地址,目的是避免遭到惡意攻擊。這些資產後續需要等待原持有人撤銷相關授權,再按照安排進行返還,因此不能直接等同於23,155枚NFT全部被盜。

Q3:普通NFT用戶應該注意哪些鏈上安全問題?

除了錢包本身的私鑰安全,用戶也應定期檢查過去曾使用過的NFT市場與智能合約授權。尤其是長期不用的平台、舊合約,以及ERC-20代幣的spending allowance,都可能形成被忽略的歷史風險。

上一篇 MaxLinear押注AI光通讯:800G之后,1.6T会成为新增长引擎吗?
下一篇:没有了
相关文章
返回顶部小火箭