Magic Eden redt duizenden NFT’s na beveiligingslek
Een beveiligingslek rond Magic Eden NFT’s heeft duizenden digitale verzamelobjecten in gevaar gebracht. Door oude toestemmingen in wallets konden aanvallers mogelijk NFT’s verplaatsen zonder nieuwe toestemming van de eigenaar. Een beveiligingsoperatie wist uiteindelijk 23.155 NFT’s met een geschatte waarde van meer dan $5,7 miljoen veilig te stellen.

Magic Eden gebruikte de kwetsbare technologie al geruime tijd niet meer. Toch bleven oude toestemmingen van gebruikers actief. Dat laat zien dat een risico niet automatisch verdwijnt wanneer een cryptoplatform stopt met een bepaald smart contract.
Oud contract zorgt voor nieuw probleem
Het beveiligingslek zat in Payment Processor V2 van Limit Break. Magic Eden gebruikte deze technologie eerder voor zijn EVM-marktplaats, maar stopte daar in oktober 2024 mee. In het eerste kwartaal van 2026 sloot het bedrijf zijn EVM-marktplaats volledig.
Toch hadden sommige wallets nog steeds toestemming gegeven aan het oude contract.
Zo’n toestemming heet een approval. Hiermee geeft een gebruiker een smart contract toestemming om bepaalde tokens of NFT’s te verplaatsen. Een approval kan actief blijven totdat de gebruiker deze zelf intrekt.
Daardoor konden oude Magic Eden-gebruikers nog steeds risico lopen, ondanks dat de marktplaats het systeem al lange tijd niet meer gebruikte.
Aanvaller maakt kwetsbaarheid zichtbaar
Het probleem kwam aan het licht nadat een aanvaller de kwetsbaarheid daadwerkelijk gebruikte.
Volgens 0xQuit, vice president of blockchain bij Yuga Labs, verdwenen onder meer 10 Meebits, 50 Otherdeeds, 10 World of Women NFT’s en 235 Desperate ApeWives.
Limit Break zette Payment Processor V3 vervolgens snel stil. Die nieuwere versie bevatte volgens 0xQuit dezelfde kwetsbaarheid. Bij Payment Processor V2 was zo’n noodstop niet mogelijk.
Dat maakte snel ingrijpen noodzakelijk.
Meer dan $5,7 miljoen aan NFT’s veiliggesteld
Beveiligers begonnen vervolgens een whitehat-operatie om kwetsbare NFT’s eerder te verplaatsen dan mogelijke aanvallers.
Een whitehat is een ethische hacker of beveiligingsspecialist die kwetsbaarheden gebruikt om schade te voorkomen. In dit geval haalden de betrokken beveiligers NFT’s tijdelijk uit kwetsbare wallets om diefstal te voorkomen.
De operatie stelde uiteindelijk 23.155 NFT’s veilig. Samen waren deze volgens 0xQuit meer dan $5,7 miljoen waard.
Eigenaren kunnen hun NFT’s terugkrijgen nadat ze eerst de kwetsbare approval hebben ingetrokken.
Ook 660 WETH liep gevaar
Tijdens het onderzoek ontdekten beveiligers nog een probleem. Een vergelijkbare aanval kon volgens 0xQuit ook worden gebruikt om Wrapped Ether, beter bekend als WETH, te stelen.
In totaal liep ongeveer 660 WETH risico. De beveiligers slaagden er niet in om deze tegoeden op tijd veilig te stellen.
WETH is een token dat de waarde van Ether volgt. Het maakt ETH geschikt voor gebruik binnen toepassingen die werken met de ERC-20-tokenstandaard, waaronder veel DeFi-protocollen en NFT-platforms.
Welke gebruikers moeten opletten?
Magic Eden waarschuwt vooral gebruikers die tussen ongeveer februari en oktober 2024 NFT’s aanboden via zijn voormalige EVM-marktplaats.
Zij kunnen nog een oude Payment Processor V2-approval in hun wallet hebben staan. Volgens Magic Eden kan dit spelen op Ethereum, Polygon en Base.
Het bedrijf adviseert betrokken gebruikers om deze toestemming in te trekken. Magic Eden stelt dat actieve advertenties op zijn marktplaats niet door het beveiligingslek zijn geraakt.
Voor crypto-investeerders is het incident ook een bredere waarschuwing. Oude wallet-toestemmingen kunnen maanden of zelfs jaren actief blijven. Wie regelmatig DeFi-apps, NFT-marktplaatsen of andere Web3-diensten gebruikt, doet er daarom goed aan ongebruikte approvals regelmatig te controleren.
Conclusie
Het beveiligingslek rond Magic Eden NFT’s draaide niet om een nieuwe hack van de marktplaats zelf, maar om oude toestemmingen voor een kwetsbaar contract van Limit Break.
Dankzij snel ingrijpen kwamen 23.155 NFT’s met een waarde van meer dan $5,7 miljoen in veiligheid. Tegelijkertijd laat het incident zien waarom oude wallet-approvals aandacht verdienen. Een platform kan stoppen met een contract, terwijl de toestemming in de wallet van een gebruiker gewoon actief blijft.
Veelgestelde vragen
Wat gebeurde er met de Magic Eden NFT’s?
Een kwetsbaarheid in Payment Processor V2 van Limit Break maakte NFT’s in wallets met oude approvals kwetsbaar. Een whitehat-operatie stelde uiteindelijk 23.155 NFT’s ter waarde van meer dan $5,7 miljoen veilig.
Welke Magic Eden-gebruikers kunnen risico lopen?
Het gaat vooral om gebruikers die tussen ongeveer februari en oktober 2024 NFT’s aanboden via de voormalige EVM-marktplaats van Magic Eden. De kwetsbare approvals kunnen voorkomen op Ethereum, Polygon en Base.
Wat is een wallet approval?
Een wallet approval geeft een smart contract toestemming om bepaalde crypto of NFT’s namens de gebruiker te verplaatsen. Zo’n toestemming blijft meestal bestaan totdat de gebruiker deze zelf intrekt.





Gerelateerd Nieuws



