Exploit del Payment Processor de Limit Break
Los atacantes abusaron de un fallo en el Payment Processor de Limit Break, con aprobaciones caducadas de Magic Eden, para robar tokens y NFT por al menos 2,8 millones de dólares en cinco cadenas.
- Fecha
- Víctima
- Limit Break
- Estado
- Fondos robados
El 24 de septiembre de 2026, los atacantes comenzaron a explotar un fallo en el Payment Processor de Limit Break —un contrato de comercio de NFT que miles de carteras habían aprobado cuando Magic Eden lo usaba— para robar tokens y NFT por valor de al menos 2,8 millones de dólares en cinco cadenas.
Qué ocurrió
Payment Processor es un contrato de liquidación de NFT construido por Limit Break. Magic Eden enrutó operaciones de su marketplace a través de él en 2024, por lo que un gran número de usuarios le concedieron aprobación para mover sus NFT y tokens ERC-20 como WETH. Magic Eden dejó de usarlo en octubre de 2024, pero esas aprobaciones nunca se revocaron y permanecieron activas. El 24 de septiembre de 2026, los atacantes empezaron a abusar de un fallo en el antiguo Payment Processor V2 que les permitía actuar en nombre de cualquier cartera que aún conservara una aprobación —tomando NFT gratis y drenando tokens aprobados al forzar a las carteras a «comprar» NFT sin valor. Los robos se extendieron por Ethereum, Polygon, Base, Arbitrum y ApeChain y seguían en curso cuando los investigadores dieron la alarma, con el valor robado cifrado en 2,8 millones de dólares o más.
Consecuencias
Como Payment Processor V2 no se puede pausar ni actualizar, sigue siendo permanentemente vulnerable —la única defensa real es que los usuarios revoquen la aprobación caducada. Limit Break pausó el más reciente V3 en todas las cadenas salvo ApeChain, donde se dejó utilizable hasta el 30 de noviembre de 2026. En un rescate notable, investigadores de seguridad liderados por 0xQuit de Yuga Labs volvieron el mismo fallo contra los atacantes, moviendo más de 23.000 NFT en riesgo por valor de más de 5,7 millones de dólares a una cartera segura para que los propietarios los reclamaran. Los tokens y NFT realmente sustraídos por los atacantes no se recuperaron, por lo que el estado aquí es stolen.
Por qué importa
Las aprobaciones de tokens son un pasivo permanente: una aprobación concedida a un contrato en 2024 sigue siendo un arma cargada en 2026 si nunca se revoca y el contrato resulta después tener un fallo. Como con las campañas de vaciado por aprobación como la repetida sustracción por phishing a una ballena, la postura más segura es tratar cada aprobación no utilizada como superficie de ataque y revocarla —un contrato inmutable no se puede arreglar a posteriori.
Fuentes y evidencia on-chain
- [01]revoke.cashhttps://revoke.cash/exploits/magic-eden?chainId=1
- [02]cryptoticker.iohttps://cryptoticker.io/en/magic-eden-limit-break-exploit-weth-nfts-revoke-approvals/
- [03]phemex.comhttps://phemex.com/news/article/limit-break-exploit-on-ethereum-drains-17m-in-nfts-via-payment-processor-v2-flaw-97828