Bei einigen Ethereum-Wallets könnten weiterhin NFT-Übertragungsrechte für die Zahlungsabwicklungsverträge von Magic Eden aktiv gewesen sein, obwohl die Plattform ihren Ethereum-NFT-Marktplatz bereits vor Monaten geschlossen hatte. Der Wallet-Sicherheitsdienst Revoke.cash warnte am 25. September 2026 davor, dass der Payment Processor V2 von Limit Break bei bestimmten Wallets noch autorisiert war. Dadurch bestand die Möglichkeit nicht autorisierter NFT-Übertragungen.
Der Sicherheitsforscher 0xQuit verschob daraufhin 3.832 NFTs aus Wallets, bei denen diese Freigabe noch bestand. Die Transaktionen wurden als Verkäufe zum Preis von null ETH ausgeführt. 0xQuit bezeichnete die Transfers als White-Hat-Rettungsaktionen. Die NFTs sollten vorübergehend in Verwahr-Wallets gehalten werden, bis das Problem geklärt und die Vermögenswerte an ihre Eigentümer zurückgegeben werden können.
Revoke.cash hat bislang nicht bestätigt, wie viele der Transfers tatsächlich legitime Rettungsaktionen waren. Ebenso ist noch unklar, ob Angreifer bereits Vermögenswerte verschoben hatten. Das endgültige Ausmaß möglicher Verluste steht daher noch nicht fest.
Marktschließung entfernte die On-Chain-Freigaben nicht
Magic Eden stellte den Support für EVM-Marktplätze am 9. März 2026 ein. Angebote und Gebote auf der Plattform lagen als Off-Chain-Daten vor und wurden nach der Schließung weder auf der Website angezeigt noch dort ausgeführt. Die zuvor vom Nutzer erteilten Freigaben für den Payment Processor waren davon getrennte On-Chain-Autorisierungen. Die Einstellung des Marktplatzes widerrief diese nicht automatisch.
Damit konnten Wallets weiterhin exponiert sein, auch wenn ihre Eigentümer monatelang nicht mehr auf Magic Eden gehandelt oder frühere Angebote gelöscht hatten. Der betreffende Vertrag konnte NFTs weiterhin im Namen des Wallets übertragen, sofern die Freigabe nicht widerrufen worden war. Nutzer sollten deshalb die aktuell auf ihren Wallets hinterlegten Vertragsberechtigungen prüfen und sich nicht allein auf frühere Transaktionen oder das Fehlen aktiver Angebote auf der Website verlassen.
Ethereum und ApeChain müssen getrennt geprüft werden
Revoke.cash empfahl Nutzern, die Freigaben für den Payment Processor V2 auf Ethereum zu kontrollieren und gegebenenfalls zu widerrufen. Wer den Payment Processor V3 auf ApeChain autorisiert hatte, sollte diese Berechtigung separat überprüfen.
Eine Operator-Freigabe für NFTs erlaubt einem bestimmten Vertrag, digitale Sammelobjekte im Namen eines Wallets zu übertragen. Solche Berechtigungen bleiben in der Regel auch nach Abschluss einer Transaktion aktiv, sofern der Inhaber sie nicht widerruft. Revoke.cash wies zudem darauf hin, dass das Löschen eines Magic-Eden-Angebots die Vertragsfreigabe nicht entfernt. Auch die Trennung eines Wallets von der Website ändert nichts an einer Autorisierung, die bereits auf der Blockchain gespeichert ist.
Über die einschlägigen Tools zur Prüfung von Vertragsfreigaben können Nutzer feststellen, ob eine Adresse betroffen ist. Nicht mehr benötigte Berechtigungen für den jeweiligen Zahlungsabwicklungsvertrag lassen sich dort widerrufen.
Widerruf schützt vor neuen Transfers, holt alte aber nicht zurück
Der Widerruf einer Freigabe soll künftige Übertragungen verhindern. Bereits verschobene NFTs lassen sich damit nicht zurückholen. Die Warnung bezieht sich auf die genannten Payment-Processor-Freigaben und bestätigt für sich genommen keine durch Angreifer verursachten Verluste auf Ethereum oder ApeChain.
Bis zum 25. September hatte Revoke.cash weder technische Details zu der Schwachstelle veröffentlicht noch bestätigt, dass Angreifer NFTs erlangt hatten. Die von 0xQuit verschobenen 3.832 NFTs sind daher die bislang genannte Zahl der Rettungstransfers und keine bestätigte Zahl endgültiger Verluste. Für Inhaber weiterhin aktiver alter Freigaben besteht der unmittelbar überprüfbare Schritt darin, die relevanten Verträge zu kontrollieren und nicht mehr benötigte Berechtigungen zu widerrufen.