Un investigador de seguridad ha trasladado 3.832 NFT desde carteras que todavía mantenían activada una autorización antigua de Magic Eden, según una alerta publicada el 25 de septiembre por Revoke.cash. Los movimientos se ejecutaron como ventas por cero ETH y el investigador, identificado como 0xQuit, asegura que se trata de una intervención preventiva para poner los activos a salvo.
La vulnerabilidad afecta al contrato Payment Processor V2, desarrollado por Limit Break. El riesgo alcanza a las carteras que aún permiten a ese contrato mover sus NFT en su nombre. Esa autorización permanece registrada en la cadena de bloques hasta que el propietario la revoca, aunque ya no utilice el mercado o haya cancelado sus anuncios.
Una autorización que sobrevivió al cierre del mercado
Magic Eden dejó de ofrecer soporte para su mercado basado en Ethereum el 9 de marzo de 2026. Sus anuncios y ofertas se gestionaban fuera de la cadena de bloques y dejaron de estar visibles o disponibles para operar en la plataforma. Sin embargo, el permiso concedido al procesador de pagos era independiente y continuó activo en la cadena.
Ese detalle deja expuestos a antiguos usuarios que no han utilizado el servicio en meses. La cancelación de un anuncio no elimina la autorización del contrato, del mismo modo que desconectar una cartera de la página web tampoco revoca los permisos concedidos previamente. Para comprobar la exposición, los usuarios deben revisar la autorización concreta registrada en la cadena y no limitarse a consultar su historial de operaciones en Magic Eden.
Revoke.cash recomienda retirar la autorización de Payment Processor V2 en Ethereum. También señala un permiso distinto que conviene revisar: el de Payment Processor V3 en ApeChain. La advertencia se refiere a esas autorizaciones específicas y no demuestra que se hayan producido pérdidas en ambas redes.
El rescate no aclara cuántos activos fueron sustraídos
De acuerdo con Revoke.cash, 0xQuit utilizó la vulnerabilidad para transferir los 3.832 NFT desde carteras que habían autorizado el contrato. El investigador describió la operación como un rescate de sombrero blanco, una actuación destinada a impedir que terceros maliciosos se apoderasen de los activos. Los NFT permanecían, según la información difundida, en una cartera de custodia a la espera de que fuera seguro devolverlos.
La cifra de 3.832 corresponde a las transferencias comunicadas en la alerta. Revoke.cash no había podido determinar cuántos NFT habían sido robados por atacantes, si es que se produjo alguna sustracción. Por tanto, el balance final del incidente sigue abierto y la intervención de 0xQuit no permite establecer por sí sola el volumen de pérdidas.
Los detalles técnicos de la vulnerabilidad tampoco se habían publicado en el aviso del 25 de septiembre. La página del incidente incluye una herramienta para comprobar si una dirección está afectada y revocar el permiso correspondiente.
Revocar la autorización es una medida preventiva: reduce la exposición futura, pero no recupera los activos que ya hayan sido transferidos. La diferencia es relevante para los antiguos usuarios de Magic Eden. Aunque el mercado haya cerrado y sus anuncios ya no estén operativos, una autorización en la cadena puede seguir concediendo capacidad de movimiento a un contrato.
El episodio vuelve a poner el foco en una característica habitual de los mercados de NFT: los permisos concedidos para operar pueden durar mucho más que el anuncio o la plataforma que los originó. Mientras no se complete la investigación y se determine el destino de todos los activos, la recomendación recogida por Revoke.cash pasa por revisar y retirar las autorizaciones de los procesadores afectados.








