Magic Eden이 이더리움 NFT 마켓을 종료한 지 수개월이 지났지만, 일부 이용자가 과거 결제 처리 컨트랙트에 부여한 NFT 전송 권한은 블록체인에 남아 있는 것으로 나타났다. 지갑 보안 서비스 Revoke.cash는 2026년 9월 25일 Limit Break의 Payment Processor V2와 관련된 취약 가능성을 경고하며, 해당 컨트랙트에 대한 승인을 유지한 이더리움 지갑이 승인되지 않은 NFT 전송에 노출될 수 있다고 밝혔다.
보안 연구자 0xQuit은 이후 승인이 남아 있는 지갑에서 NFT 3,832개를 옮겼다. 해당 거래는 모두 0 ETH 매도 형식으로 처리됐다. 0xQuit은 이를 화이트햇 구조 작업으로 설명하며, 관련 자산을 위험이 해소될 때까지 보관 지갑에 두었다가 반환할 예정이라고 밝혔다. 다만 Revoke.cash는 이 가운데 실제로 안전한 구조 목적의 이동이 몇 개인지 확인하지 않았으며, 악의적인 공격자가 이미 자산을 전송했는지도 파악하지 못한 상태다. 최종 피해 규모는 아직 확정되지 않았다.
Magic Eden 종료에도 온체인 승인은 남아
Magic Eden은 2026년 3월 9일 EVM 마켓 지원을 종료했다. 플랫폼의 매물과 오퍼는 오프체인 데이터로 관리되기 때문에 마켓이 닫힌 뒤에는 웹사이트에서 더 이상 표시되거나 체결되지 않는다. 그러나 이용자가 과거 Payment Processor에 부여한 작업 권한은 블록체인에 별도로 기록되는 온체인 승인이다. 마켓 운영이 중단됐다고 해서 이 승인이 자동으로 취소되지는 않는다.
따라서 이용자가 수개월 동안 Magic Eden에서 거래하지 않았거나 과거 매물을 이미 취소했더라도, 관련 컨트랙트에 NFT 조작 권한이 남아 있다면 지갑에는 여전히 전송 위험이 존재할 수 있다. 이용자는 과거 거래 내역이나 웹사이트의 매물 상태만으로 위험이 사라졌다고 판단하기보다, 현재 지갑에 남아 있는 컨트랙트 승인 상태를 직접 확인해야 한다.
이더리움과 ApeChain 승인 별도 확인
Revoke.cash는 이용자들에게 이더리움 네트워크에서 Payment Processor V2에 부여된 승인을 확인하고 취소할 것을 권고했다. 과거 ApeChain에서 Payment Processor V3를 승인한 이용자도 해당 권한을 별도로 점검해야 한다. NFT 운영자에 대한 승인은 지정된 컨트랙트가 지갑을 대신해 NFT를 전송할 수 있도록 하는 권한이다. 일반적으로 한 차례 거래가 완료된 뒤에도 유지되며, 보유자가 직접 취소해야 효력이 사라진다.
Magic Eden에서 매물을 취소하는 것만으로는 관련 컨트랙트에 대한 지갑 승인이 해제되지 않는다. 웹사이트와 지갑의 연결을 끊는 조치 역시 이미 블록체인에 기록된 승인에는 영향을 주지 않는다. 이용자는 관련 취약점 점검 도구로 자신의 주소가 영향을 받았는지 확인한 뒤, 해당 결제 처리 컨트랙트에 대한 승인을 직접 취소할 수 있다.
승인 취소만으로 이미 이동한 NFT는 회수할 수 없어
승인 취소의 목적은 향후 추가 전송을 막는 데 있으며, 이미 다른 주소로 이동한 NFT를 되돌리는 기능은 아니다. 이번 경고의 대상은 위에서 언급한 Payment Processor 승인으로 한정된다. 이 경고만으로 이더리움과 ApeChain 양쪽에서 악의적인 피해가 발생했다고 확정된 것은 아니다.
9월 25일 현재 Revoke.cash는 취약점의 기술적 세부 내용을 공개하지 않았고, 악의적인 행위자가 NFT를 확보했는지도 확인하지 않았다. 0xQuit이 이동한 NFT 3,832개는 공개적으로 확인된 구조 이동 규모일 뿐 최종 피해액으로 볼 수 없다. 구형 승인을 계속 보유한 이용자가 현재 확인할 수 있는 대응은 관련 컨트랙트의 권한 상태를 점검하고, 더 이상 필요하지 않은 권한을 취소하는 것이다.