Algumas carteiras Ethereum podem ainda ter autorizações de transferência de NFTs concedidas aos contratos de processamento de pagamentos da Magic Eden, meses depois de a plataforma ter encerrado o seu mercado de NFTs na rede. A Revoke.cash alertou, em 25 de setembro de 2026, que o Payment Processor V2, da Limit Break, continuava autorizado por algumas carteiras, criando o risco de transferências não autorizadas de ativos digitais.
O investigador de segurança 0xQuit transferiu posteriormente 3.832 NFTs a partir de carteiras que mantinham essa autorização. As transações foram concluídas como vendas por zero ETH. 0xQuit classificou as transferências como resgates realizados por um investigador de segurança e afirmou que os ativos estavam a ser mantidos temporariamente em carteiras de custódia, até que o problema pudesse ser resolvido e os NFTs devolvidos.
A Revoke.cash ainda não confirmou quantas dessas transferências corresponderam efetivamente a resgates legítimos. Também não determinou se agentes maliciosos já tinham transferido ativos, pelo que a dimensão final de eventuais perdas continua incerta.
Encerramento do mercado não revogou autorizações na blockchain
A Magic Eden terminou o suporte aos mercados EVM em 9 de março de 2026. As listagens e ofertas na plataforma eram dados mantidos fora da blockchain; por isso, deixaram de ser exibidas ou executadas através do site depois do encerramento do mercado. As permissões concedidas anteriormente pelos utilizadores ao Payment Processor, contudo, eram autorizações on-chain separadas. O encerramento do mercado não as revogou automaticamente.
Assim, as carteiras podiam continuar expostas mesmo que os seus proprietários não negociassem na Magic Eden há meses ou tivessem cancelado listagens anteriores. O contrato em causa poderia manter a capacidade de operar os NFTs enquanto a autorização não fosse revogada. Para avaliar o risco atual, os utilizadores precisam de verificar as autorizações de contratos ativas nas suas carteiras, em vez de se basearem apenas no histórico de transações ou na ausência de listagens no site.
Ethereum e ApeChain exigem verificações separadas
A Revoke.cash recomendou que os utilizadores verificassem e revogassem as autorizações do Payment Processor V2 na rede Ethereum. Quem tiver autorizado anteriormente o Payment Processor V3 na ApeChain deverá verificar essa permissão separadamente.
Uma autorização de operador de NFTs permite que um contrato específico transfira NFTs em nome de uma carteira. Em geral, estas permissões permanecem ativas depois de uma transação ser concluída, a menos que o titular as revogue. O cancelamento de uma listagem na Magic Eden não elimina a autorização concedida ao contrato, e desligar uma carteira do site também não altera uma autorização já registada na blockchain.
Os utilizadores podem recorrer às ferramentas de verificação de autorizações correspondentes para determinar se um endereço está afetado e revogar as permissões dos contratos de processamento que já não sejam necessárias.
Revogar a autorização não recupera NFTs transferidos
A revogação serve para impedir transferências futuras; não permite recuperar NFTs que já tenham sido movimentados. O alerta diz respeito às autorizações do Payment Processor descritas acima e, por si só, não confirma perdas provocadas por agentes maliciosos na Ethereum ou na ApeChain.
Em 25 de setembro, a Revoke.cash ainda não tinha divulgado os detalhes técnicos da vulnerabilidade nem confirmado se agentes maliciosos tinham obtido NFTs. Os 3.832 NFTs transferidos por 0xQuit correspondem ao número divulgado de resgates, e não a um valor final confirmado de perdas. Para os titulares que ainda mantenham as autorizações antigas, a medida imediatamente verificável é consultar os contratos relevantes e revogar as permissões que já não sejam necessárias.