Une ancienne autorisation devenue un risque de sécurité

Magic Eden a indiqué que certaines approvals accordées par le passé à son infrastructure EVM ont laissé des NFT vulnérables à une faille du Payment Processor V2 développé par Limit Break.

Le problème ne concernait pas les listings actuellement actifs sur Magic Eden. Il provenait d'autorisations historiques encore valides dans les wallets de certains utilisateurs.

La fermeture d'un service ne supprime pas automatiquement les autorisations onchain accordées auparavant par les utilisateurs.

Plus de 5,7 millions de dollars de NFT exposés

Selon les informations relayées par Magic Eden, les approvals héritées ont exposé des NFT représentant plus de 5,7 millions de dollars.

Yuga Labs a expliqué qu'un attaquant avait déjà exploité la vulnérabilité pour voler plusieurs collections, dont des Meebits, Otherdeeds, World of Women et Desperate ApeWives.

Incident Magic Eden et Limit Break
ÉlémentDétail
Processeur concernéLimit Break Payment Processor V2.
Valeur NFT exposéePlus de 5,7 M$.
NFT sauvés23 155.
WETH encore à risqueEnviron 660 WETH.
Période des listings potentiellement concernésEnviron février à octobre 2024.
Réseaux concernésEthereum, Polygon et Base.
Listings actifs touchésAucun, selon Magic Eden.

Une opération white hat pour sauver les actifs

Face à l'impossibilité de suspendre le Payment Processor V2, une opération de sauvetage white hat a été organisée afin de transférer les NFT vulnérables avant qu'un attaquant ne puisse les détourner.

Cette opération aurait permis de sécuriser 23 155 NFT représentant plus de 5,7 millions de dollars.

Qu'est-ce qu'une approval EVM ?

Une approval autorise un smart contract à transférer certains actifs détenus par un wallet. Tant qu'elle n'est pas révoquée, cette permission peut rester active même après la fermeture d'une marketplace ou l'abandon d'un ancien contrat. Si le contrat autorisé contient une faille, les actifs concernés peuvent rester exposés.

Le Payment Processor V2 ne pouvait pas être mis en pause

Selon 0xQuit, vice-président blockchain de Yuga Labs, Limit Break a rapidement suspendu la version V3 de son Payment Processor, qui présentait le même bug.

La version V2 ne disposait toutefois pas du même mécanisme de pause, rendant l'intervention plus complexe.

660 WETH également vulnérables

Les équipes ont ensuite découvert qu'un exploit similaire pouvait être utilisé dans le sens inverse pour dérober du WETH.

Environ 660 WETH étaient concernés. D'après 0xQuit, l'opération de sauvetage n'a pas été assez rapide pour récupérer ces fonds avant qu'ils ne restent exposés.

Magic Eden avait déjà abandonné ce processeur

Magic Eden affirme avoir cessé d'utiliser le Payment Processor V2 en octobre 2024.

La plateforme a ensuite fermé son marketplace EVM au premier trimestre 2026.

L'incident illustre toutefois qu'une migration ou la fermeture d'un produit ne neutralise pas nécessairement les permissions déjà accordées onchain par les utilisateurs.

Les utilisateurs doivent révoquer leurs anciennes approvals

Magic Eden recommande aux utilisateurs ayant listé des NFT sur son marketplace EVM entre environ février et octobre 2024 de vérifier leurs autorisations.

La marketplace conseille de révoquer l'approval du Payment Processor V2 sur Ethereum, Polygon et Base.

Les NFT sauvés pourront être réclamés après la révocation de l'autorisation exploitable.

Aucun listing actif de Magic Eden touché

Magic Eden insiste sur le fait qu'aucun listing actuellement actif n'a été affecté par l'incident.

Le problème se situe dans des interactions anciennes avec un contrat tiers, et non dans les listings actuels de la plateforme.

Un rappel important sur les autorisations onchain

Les approvals font partie des mécanismes les plus courants de l'écosystème EVM. Elles permettent aux marketplaces et protocoles DeFi d'interagir avec les tokens et NFT d'un utilisateur sans demander une nouvelle autorisation à chaque opération.

Cette flexibilité crée néanmoins un risque durable lorsque des permissions illimitées ou anciennes restent actives pendant plusieurs années.

Les utilisateurs Web3 doivent régulièrement auditer leurs permissions

L'incident rappelle l'intérêt de vérifier régulièrement les contrats disposant encore d'autorisations sur un wallet.

Révoquer les approvals devenues inutiles réduit la surface d'attaque et limite les conséquences potentielles d'une faille découverte longtemps après l'utilisation initiale d'un service.

Une faille externe mais un risque hérité de la marketplace

La vulnérabilité se trouvait dans le Payment Processor de Limit Break, et non dans une nouvelle version active de Magic Eden.

Néanmoins, les utilisateurs avaient accordé ces autorisations dans le cadre de leur utilisation passée de la marketplace, ce qui explique pourquoi Magic Eden a communiqué directement sur l'incident et les mesures à prendre.

Note éditoriale : cet article synthétise les informations publiées par Magic Eden, Yuga Labs et relayées par The Block le 25 septembre 2026. Les estimations de valeur et le nombre d'actifs sauvés proviennent des acteurs impliqués dans l'opération. Cet article ne constitue pas un conseil financier ou de sécurité.