Algunas carteras de Ethereum podrían haber mantenido activas las autorizaciones para transferir NFT concedidas a los contratos de procesamiento de pagos de Magic Eden, meses después del cierre de su mercado de NFT en Ethereum. El servicio de seguridad de carteras Revoke.cash advirtió el 25 de septiembre de 2026 de que Payment Processor V2, de Limit Break, seguía autorizado por algunas carteras, lo que dejaba abierta la posibilidad de transferencias no autorizadas.
Posteriormente, el investigador de seguridad 0xQuit trasladó 3.832 NFT desde carteras que aún conservaban esa autorización. Las operaciones se completaron como ventas por cero ETH. 0xQuit describió los traslados como rescates white hat y señaló que los activos se mantenían temporalmente en carteras bajo custodia hasta poder abordar el problema y devolver los NFT.
Revoke.cash no ha confirmado cuántos de esos movimientos fueron rescates legítimos. Tampoco ha determinado si actores maliciosos ya habían trasladado activos, por lo que el alcance final de las posibles pérdidas sigue sin estar claro.
El cierre del mercado no revocó las autorizaciones en la cadena
Magic Eden dejó de dar soporte a los mercados EVM el 9 de marzo de 2026. Las ofertas y pujas publicadas en la plataforma eran datos fuera de la cadena, por lo que dejaron de mostrarse o ejecutarse a través del sitio web tras el cierre del mercado. Sin embargo, los permisos concedidos previamente por los usuarios al Payment Processor constituían autorizaciones independientes registradas en la cadena. El cierre del mercado no las revocó de forma automática.
Por ello, algunas carteras podían seguir expuestas aunque sus titulares no hubieran operado en Magic Eden durante meses o hubieran cancelado anuncios anteriores. El contrato correspondiente podría conservar permiso para operar con los NFT mientras la autorización no fuera revocada. Los usuarios deben revisar las autorizaciones de contratos que mantienen activas sus carteras, en lugar de basarse únicamente en su historial de operaciones o en la ausencia de anuncios en el sitio web.
Ethereum y ApeChain requieren revisiones separadas
Revoke.cash recomendó a los usuarios revisar y revocar las autorizaciones de Payment Processor V2 en Ethereum. Quienes hubieran aprobado anteriormente Payment Processor V3 en ApeChain deben comprobar ese permiso por separado.
Una autorización de operador de NFT permite a un contrato concreto transferir NFT en nombre de una cartera. Por lo general, estos permisos siguen activos una vez completada una operación, salvo que el titular los revoque. Revoke.cash también subrayó que cancelar un anuncio en Magic Eden no elimina la autorización de la cartera para el contrato, y que desconectar la cartera del sitio web no modifica un permiso que ya ha quedado registrado en la cadena de bloques.
Los usuarios pueden utilizar las herramientas de consulta de autorizaciones correspondientes para comprobar si una dirección está afectada y revocar los permisos asociados al contrato de procesamiento que ya no necesiten.
Revocar el permiso no recupera los NFT transferidos
La revocación de una autorización busca impedir futuras transferencias, pero no permite recuperar los NFT que ya hayan sido trasladados. La advertencia se refiere a las autorizaciones de Payment Processor mencionadas y, por sí sola, no confirma que se hayan producido pérdidas maliciosas tanto en Ethereum como en ApeChain.
A 25 de septiembre, Revoke.cash no había publicado los detalles técnicos de la vulnerabilidad ni confirmado si actores maliciosos habían obtenido algún NFT. Los 3.832 NFT trasladados por 0xQuit corresponden al número de rescates comunicado, no a una cifra definitiva de pérdidas confirmadas. Para los titulares que aún conserven las autorizaciones antiguas, la medida verificable inmediata consiste en revisar los contratos relevantes y revocar los permisos que ya no sean necesarios.