Magic Eden關閉以太坊NFT市場數月後,部分用戶過去授予支付處理合約的NFT轉移權限仍留在鏈上。錢包安全服務Revoke.cash於2026年9月25日發出警告,指出Limit Break的Payment Processor V2存在相關漏洞,仍授權該合約的以太坊錢包,可能面臨NFT遭未經許可轉移的風險。
安全研究人員0xQuit其後從已授權錢包轉移3,832枚NFT,相關交易均以零ETH出售的形式完成。0xQuit將這些操作形容為白帽救援,並表示相關資產目前暫存於託管錢包,待風險處理後再行歸還。不過,Revoke.cash尚未確認其中有多少NFT屬於安全轉移,也無法判定是否已有惡意攻擊者轉走資產,因此最終損失規模仍未明。
Magic Eden停市,鏈上授權不會自動失效
Magic Eden已於2026年3月9日結束EVM市場支援。平台上的掛單與報價屬於鏈下資料,市場關閉後不會再透過網站顯示或執行。但用戶此前授予Payment Processor的操作權限,則是獨立存在於區塊鏈上的鏈上授權;市場停止營運並不會自動撤銷這項權限。
這表示,即使用戶已數月沒有在Magic Eden交易,或過去的掛單已經取消,只要相關合約仍持有NFT操作授權,錢包便可能繼續暴露於轉移風險之下。用戶需要檢查錢包目前的合約授權狀態,不能只根據歷史交易紀錄或網站上的掛單狀態,判斷風險是否已經消除。
以太坊與ApeChain涉及不同合約授權
Revoke.cash建議用戶檢查並撤銷以太坊網絡上的Payment Processor V2授權。同時,過去曾在ApeChain批准Payment Processor V3的用戶,也應分別檢查這項權限。NFT營運商授權可讓指定合約代表錢包轉移NFT,這類權限通常在完成一次交易後仍會持續有效,除非持有人主動撤銷。
Revoke.cash亦特別提醒,在Magic Eden取消掛單,並不能解除錢包對相關合約的授權;將錢包與網站中斷連接,也不會改變已寫入區塊鏈的授權紀錄。用戶可以透過相關漏洞檢查工具確認地址是否受影響,並針對對應的處理合約執行撤銷操作。
撤銷授權無法追回已轉移NFT
撤銷授權主要用於阻止日後的資產轉移,無法取回已被轉走的NFT。目前的警告只針對上述Payment Processor授權,並不代表已確認以太坊與ApeChain兩個網絡均已出現惡意資產損失。
截至9月25日,Revoke.cash尚未公開漏洞的技術細節,也未確認惡意行為者是否已取得NFT。0xQuit轉移的3,832枚NFT,是目前已披露的救援轉移數量,不能直接視為最終損失數字。對仍保留舊授權的持有人而言,現階段可確認的處理方式,是檢查相關合約,並在不再需要其操作權限時及時撤銷。