Zum Inhalt springen
Gegr. MMXXVIBd. VI · № 343RSS
Blockchain Breaches

Ein Archiv von Sicherheitsvorfällen im Kryptobereich — Hacks, Exploits, Bridge-Ausfälle und Rug Pulls, dokumentiert mit On-Chain-Belegen.

Dossier № 341Smart-Contract-Bug

Limit-Break-Payment-Processor-Exploit

Angreifer missbrauchten einen Fehler in Limit Breaks Payment Processor mit veralteten Magic-Eden-Freigaben, um Token und NFTs von mindestens 2,8 Millionen US-Dollar zu stehlen.

Datum
Status
Mittel entwendet

Am 24. September 2026 begannen Angreifer, einen Fehler in Limit Breaks Payment Processor – einem NFT-Handelsvertrag, den Tausende Wallets freigegeben hatten, als Magic Eden ihn nutzte – auszunutzen, um Token und NFTs im Wert von mindestens 2,8 Millionen US-Dollar über fünf Chains hinweg zu stehlen.

Was geschah

Payment Processor ist ein von Limit Break gebauter NFT-Abwicklungsvertrag. Magic Eden leitete 2024 Marktplatz-Trades darüber, sodass eine große Zahl von Nutzern ihm die Freigabe erteilte, ihre NFTs und ERC-20-Token wie WETH zu bewegen. Magic Eden stellte die Nutzung im Oktober 2024 ein, doch diese Freigaben wurden nie widerrufen und blieben aktiv. Am 24. September 2026 begannen Angreifer, einen Fehler im älteren Payment Processor V2 auszunutzen, der es ihnen erlaubte, im Namen jeder Wallet zu handeln, die noch eine Freigabe hielt – sie nahmen NFTs kostenlos und zogen freigegebene Token ab, indem sie Wallets zwangen, wertlose NFTs zu „kaufen". Die Diebstähle verteilten sich über Ethereum, Polygon, Base, Arbitrum und ApeChain und dauerten noch an, als Forscher Alarm schlugen; der gestohlene Wert wurde auf 2,8 Millionen US-Dollar oder mehr beziffert.

Nachwirkungen

Da Payment Processor V2 weder pausiert noch aktualisiert werden kann, bleibt er dauerhaft angreifbar – die einzige echte Verteidigung besteht darin, dass Nutzer die veraltete Freigabe widerrufen. Limit Break pausierte das neuere V3 auf jeder Chain außer ApeChain, wo es bis zum 30. November 2026 nutzbar blieb. In einer bemerkenswerten Rettungsaktion richteten Sicherheitsforscher unter Führung von 0xQuit von Yuga Labs denselben Fehler gegen die Angreifer und verschoben über 23.000 gefährdete NFTs im Wert von mehr als 5,7 Millionen US-Dollar in eine sichere Wallet, damit die Eigentümer sie zurückfordern können. Die tatsächlich von den Angreifern erbeuteten Token und NFTs wurden nicht wiedererlangt, weshalb der Status hier stolen lautet.

Warum es wichtig ist

Token-Freigaben sind eine dauerhafte Verbindlichkeit: Eine 2024 an einen Vertrag erteilte Freigabe ist 2026 immer noch eine geladene Waffe, wenn sie nie widerrufen wird und der Vertrag später als fehlerhaft entdeckt wird. Wie bei Approval-Drainer-Kampagnen wie der wiederholten Whale-Phishing-Attacke ist die sicherste Haltung, jede ungenutzte Freigabe als Angriffsfläche zu behandeln und zu widerrufen – ein unveränderlicher Vertrag lässt sich im Nachhinein nicht reparieren.

Quellen & On-Chain-Belege

  1. [01]revoke.cashhttps://revoke.cash/exploits/magic-eden?chainId=1
  2. [02]cryptoticker.iohttps://cryptoticker.io/en/magic-eden-limit-break-exploit-weth-nfts-revoke-approvals/
  3. [03]phemex.comhttps://phemex.com/news/article/limit-break-exploit-on-ethereum-drains-17m-in-nfts-via-payment-processor-v2-flaw-97828

Verwandte Einträge