Magic Eden : Un white hat sauve 23 155 NFT d’une ancienne faille

Magic Eden : Un white hat sauve 23 155 NFT d’une ancienne faille

09/25/2026 0 Par cryptolounge

Magic Eden désignée trop vite. Des milliers de NFT ont quitté leurs wallets par l’intermédiaire d’un ancien contrat autrefois intégré à sa marketplace EVM. La faille venait pourtant du Payment Processor V2 de Limit Break, qu’un attaquant avait déjà commencé à exploiter lorsque 0xQuit, vice-président blockchain de Yuga Labs, a lancé une opération de sauvetage.

Le white hat a sécurisé 23 155 NFT valorisés à plus de 5,7 millions de dollars. En revanche, environ 660 WETH, soit près de 1,7 million de dollars, n’ont pas pu être récupérés à ce stade. Voici ce que l’on sait.

Points clés

  • La vulnérabilité concernait le Payment Processor V2 de Limit Break, autrefois intégré par Magic Eden
  • 0xQuit a sécurisé 23 155 NFT estimés à plus de 5,7 millions de dollars
  • Un attaquant avait déjà commencé à exploiter la faille et environ 660 WETH n’ont pas été récupérés
  • Les détenteurs concernés doivent révoquer leurs autorisations sur les contrats V2 d’Ethereum et V3 d’ApeChain
Bybit EU, la puissance d’un géant du trading, désormais agréé en Europe. Transférez vos cryptos et recevez jusqu’à 85 € en BTC !

<strong>Profiter de l'offre</strong>
Profiter de l’offre

Magic Eden pointée du doigt, une ancienne faille chez Limit Break

Les premiers mouvements ont immédiatement attiré l’attention. Des milliers de NFT quittaient des centaines de wallets à travers des transactions affichées comme des ventes à 0 ETH, toujours en direction de la même adresse. Comme les explorateurs associaient ces opérations à Magic Eden, la place de marché s’est retrouvée au centre des soupçons.

Pourtant, la vulnérabilité appartenait au Payment Processor V2 de Limit Break, un protocole de vente de NFT autrefois intégré par Magic Eden afin de faire respecter les royalties des créateurs. La plateforme avait cessé d’utiliser cette version en octobre 2024, avant de fermer son marché EVM le 9 mars 2026. Les annonces, offres et enchères avaient alors disparu de son interface, sans supprimer les autorisations accordées directement sur les blockchains.

Un attaquant avait déjà utilisé la faille lorsque l’équipe de Yuga Labs a identifié le problème. Les premiers actifs dérobés comprenaient notamment des Meebits, Otherdeeds, World of Women et Desperate ApeWives.

0xQuit et Limit Break ont ensuite lancé une opération de sauvetage. Une première observation faisait état de 3 832 NFT déplacés, mais le bilan final atteint 23 155 NFT, évalués à plus de 5,7 millions de dollars. Ils ont été regroupés vers la même adresse suivante et 0xQuit assure qu’ils sont en sécurité et pourront être restitués après la révocation des autorisations vulnérables.

Une faille dans un ancien contrat de Limit Break a permis à un attaquant de dérober des NFT et du WETH auprès de wallets qui lui avaient conservé une autorisation de transfert. Avant que l’opération ne prenne davantage d’ampleur, 0xQuit, vice-président blockchain de Yuga Labs, a déplacé les actifs encore exposés vers une adresse sécurisée.

Le bilan du sauvetage atteint 23 155 NFT valorisés à plus de 5,7 millions de dollars. En revanche, environ 660 WETH, soit près de 1,7 million de dollars, n’ont pas pu être récupérés à ce stade.
Léger vent de panique dans la communauté crypto, mais plus de peur que de mal chez Magic Eden – Source : Compte X

Limit Break : Les anciennes approbations exposaient NFT et WETH

Pour fonctionner, le Payment Processor devait obtenir l’autorisation de déplacer les NFT proposés à la vente. Or une approbation donnée à un smart contract reste généralement active jusqu’à sa révocation, même lorsque le service qui l’utilisait ferme ou change de protocole.

Cette faille du permettait à un attaquant de se présenter comme le détenteur d’un NFT toujours couvert par cette autorisation, puis de déclencher son transfert pour 0 ETH. Aucun listing encore visible sur Magic Eden n’était nécessaire : l’approbation laissée dans le wallet suffisait à maintenir l’exposition.

L’équipe a également découvert qu’une variante inversée pouvait viser le WETH, l’ether tokenisé notamment utilisé pour déposer des offres sur des NFT. Environ 660 WETH ont ainsi été exposés et n’ont pas pu être récupérés pendant l’opération de sauvetage. 0xQuit estime la perte à près de 1,7 million de dollars, mais aucune récupération ultérieure ne peut encore être exclue.

Le Payment Processor V3 déployé sur ApeChain présentait une faiblesse comparable. Limit Break a pu suspendre cette version, contrairement au contrat V2 d’Ethereum, resté accessible en raison de son fonctionnement décentralisé.

0xQuit recommande de supprimer les autorisations accordées aux deux adresses suivantes :

  • Ethereum V2 : 0x9A1D00bEd7CD04BCDA516d721A596eb22Aac6834
  • ApeChain V3 : 0x9a1D00000000fC540e2000560054812452eB5366

Cette opération peut passer par un outil comme revoke.cash. Elle ne ramène pas automatiquement les actifs déjà déplacés, mais empêche le contrat concerné d’en transférer de nouveaux.

L’incident ne provient donc pas d’une nouvelle compromission de Magic Eden. Il montre plutôt comment une autorisation accordée à un ancien contrat peut survivre plusieurs années à son utilisation et continuer d’exposer les actifs conservés dans un wallet. C’est bien la self-custody, mais c’est pas toujours simple de s’y retrouver.

Bybit EU déroule le tapis rouge : jusqu’à 85 € en BTC en cumulant le bonus de bienvenue et le parrainage. Déposez 100 €, recevez jusqu’à 60 € en BTC, et 25 € de plus par ami parrainé. Ouvrez votre compte et lancez-vous.

<strong>Créez mon compte Bybit</strong>
Créez mon compte Bybit

L’article Magic Eden : Un white hat sauve 23 155 NFT d’une ancienne faille est apparu en premier sur Journal du Coin.