Un investigador de seguridad ha movido 3.832 NFT desde carteras que todavía mantenían activada una antigua autorización del procesador de pagos de Magic Eden. Las transferencias se realizaron como ventas por cero ETH y, según Revoke.cash, fueron presentadas como una intervención preventiva para poner los activos a salvo mientras se determina si existe riesgo de robo.
Una autorización que siguió activa tras el cierre del mercado
El aviso publicado el 25 de septiembre por Revoke.cash señala una vulnerabilidad en Payment Processor V2, un contrato de Limit Break utilizado por Magic Eden. El problema afecta a las carteras que aún permiten a ese contrato mover NFT en su nombre.
Magic Eden dejó de ofrecer soporte para su mercado basado en redes EVM el 9 de marzo de 2026. Sus anuncios y ofertas se gestionaban fuera de la cadena de bloques y dejaron de estar visibles o de poder ejecutarse desde la plataforma. Sin embargo, la autorización concedida al procesador permaneció registrada en la cadena y no se canceló automáticamente al cerrar el servicio.
Eso implica que una persona que no haya utilizado el mercado durante meses podría conservar una exposición activa aunque sus antiguas publicaciones ya no aparezcan en Magic Eden. La autorización no desaparece al cancelar un anuncio ni al desvincular una cartera de la página web: debe revocarse de forma específica en la cadena de bloques.
El investigador mantiene los NFT bajo custodia
El investigador de seguridad 0xQuit describió los movimientos como un rescate de sombrero blanco, una actuación destinada a proteger fondos o activos ante una vulnerabilidad. De acuerdo con Revoke.cash, los NFT trasladados permanecen en una cartera bajo custodia hasta que sea seguro devolverlos a sus propietarios.
La cifra de 3.832 NFT corresponde a las transferencias recogidas en el aviso. Revoke.cash no había determinado cuántos activos, si alguno, pudieron ser retirados por actores maliciosos. Por ese motivo, el balance final de pérdidas sigue sin estar establecido.
La organización tampoco había publicado en su aviso los detalles técnicos de la vulnerabilidad. La intervención del investigador permite conocer el volumen de activos afectados por los movimientos comunicados, pero no demuestra por sí sola que se hayan producido pérdidas en todas las redes o entre todos los usuarios que conservaran la autorización.
Qué permisos deberían revisar los usuarios
Revoke.cash recomienda comprobar y revocar la autorización de Payment Processor V2 en Ethereum. También pide revisar una autorización independiente, Payment Processor V3, para quienes la hubieran concedido en ApeChain. El aviso se refiere a esos permisos concretos y no establece que se hayan producido pérdidas tanto en Ethereum como en ApeChain.
Una autorización de operador permite que un contrato transfiera NFT desde una cartera por cuenta de su propietario. Ese permiso puede mantenerse vigente mucho después de la operación que lo motivó, por lo que consultar el historial de anuncios o ventas de Magic Eden no basta para saber si una cartera sigue expuesta.
La herramienta de Revoke.cash incluye un comprobador para que los usuarios revisen si sus direcciones están afectadas y, en su caso, retiren el permiso correspondiente. La revocación es una medida preventiva: limita la exposición futura, pero no recupera los activos que ya hayan sido transferidos. Mientras no se aclare si hubo sustracciones maliciosas y cuál sería su alcance, el incidente mantiene abierto el balance definitivo.











