Un investigador de seguridad conocido como 0xQuit ha trasladado 3.832 NFT desde carteras que todavía mantenían activo un permiso antiguo para el procesador de pagos de Magic Eden. El movimiento se realizó como ventas por cero ETH y, según Revoke.cash, se presentó como un rescate ético: los activos permanecen en una cartera de custodia hasta que sea seguro devolverlos a sus propietarios.
El aviso, publicado el 25 de septiembre por el servicio especializado en seguridad de carteras, afecta a una vulnerabilidad del contrato Payment Processor V2, desarrollado por Limit Break. El riesgo existe para las direcciones que aún autorizan a ese contrato a mover sus NFT. Esos permisos permanecen vigentes en la cadena de bloques hasta que el usuario los revoca expresamente.
El cierre del mercado no canceló los permisos
Magic Eden dejó de ofrecer soporte para su mercado basado en redes compatibles con la Máquina Virtual de Ethereum (EVM) el 9 de marzo de 2026. Sus anuncios y ofertas se gestionaban fuera de la cadena de bloques y dejaron de estar visibles o ejecutables en la plataforma.
Sin embargo, la autorización concedida al procesador para operar con los NFT era independiente y quedó registrada en la cadena. Por eso, el cierre del mercado no eliminó automáticamente el permiso. Usuarios que no habían negociado en Magic Eden durante meses podían seguir exponiendo sus activos si mantenían activa esa autorización.
Revoke.cash subraya que cancelar un anuncio no basta para proteger una cartera afectada. Tampoco sirve simplemente desconectarla de la web de Magic Eden: una desconexión de la interfaz no revoca los permisos registrados en la cadena. La comprobación debe hacerse sobre la autorización concreta concedida al contrato.
Qué permisos revisar y qué se sabe del incidente
La recomendación principal es revocar en Ethereum el permiso concedido a Payment Processor V2. Revoke.cash también identifica una autorización distinta, Payment Processor V3 en ApeChain, que debería revocarse si fue aprobada por el usuario.
El servicio ha incorporado una herramienta para comprobar si una dirección está afectada y retirar la autorización correspondiente. La revocación es una medida preventiva: reduce la exposición futura, pero no recupera los activos que ya hayan sido transferidos.
La cifra de 3.832 NFT corresponde a los movimientos comunicados en el aviso. Revoke.cash no había determinado cuántos activos, si alguno, pudieron ser sustraídos por actores maliciosos. La intervención de 0xQuit deja, por tanto, sin resolver el balance final de pérdidas.
El aviso tampoco establece que se hayan producido pérdidas tanto en Ethereum como en ApeChain. Se refiere a los permisos de los procesadores identificados, pero no confirma daños en ambas redes. Además, los detalles técnicos de la vulnerabilidad todavía no se habían publicado.
El caso pone de relieve una particularidad de los mercados de NFT: una autorización concedida para facilitar una operación puede sobrevivir durante mucho tiempo al anuncio, a la cuenta o incluso a la propia plataforma que la originó. Revisar y revocar los permisos antiguos es la acción señalada por Revoke.cash mientras se aclara el alcance completo del incidente.











