Aller au contenu
Fondé MMXXVIVol. VI · № 343RSS
Blockchain Breaches

Archive des incidents de sécurité dans les cryptomonnaies — piratages, exploits, défaillances de ponts et rug pulls, documentés avec des preuves on-chain.

Dossier № 341Bug de smart contract

Exploit du Payment Processor de Limit Break

Des attaquants ont abusé d'une faille du Payment Processor de Limit Break, avec des approbations périmées de Magic Eden, pour voler jetons et NFT d'au moins 2,8 millions de dollars.

Date
Statut
Fonds dérobés

Le 24 septembre 2026, des attaquants ont commencé à exploiter une faille du Payment Processor de Limit Break — un contrat de négociation de NFT que des milliers de portefeuilles avaient approuvé à l'époque où Magic Eden l'utilisait — pour voler des jetons et des NFT d'une valeur d'au moins 2,8 millions de dollars sur cinq chaînes.

Ce qui s'est passé

Payment Processor est un contrat de règlement de NFT construit par Limit Break. Magic Eden a acheminé des transactions de sa marketplace à travers lui en 2024, si bien qu'un grand nombre d'utilisateurs lui ont accordé l'approbation de déplacer leurs NFT et jetons ERC-20 comme le WETH. Magic Eden a cessé de l'utiliser en octobre 2024, mais ces approbations n'ont jamais été révoquées et sont restées actives. Le 24 septembre 2026, des attaquants ont commencé à abuser d'une faille de l'ancien Payment Processor V2 qui leur permettait d'agir au nom de tout portefeuille conservant encore une approbation — prenant des NFT gratuitement et drainant les jetons approuvés en forçant les portefeuilles à « acheter » des NFT sans valeur. Les vols se sont étendus à Ethereum, Polygon, Base, Arbitrum et ApeChain et se poursuivaient encore lorsque les chercheurs ont donné l'alerte, la valeur volée étant estimée à 2,8 millions de dollars ou plus.

Conséquences

Comme Payment Processor V2 ne peut être ni mis en pause ni mis à jour, il reste vulnérable en permanence — la seule véritable défense est que les utilisateurs révoquent l'approbation périmée. Limit Break a mis en pause le plus récent V3 sur toutes les chaînes sauf ApeChain, où il est resté utilisable jusqu'au 30 novembre 2026. Lors d'un sauvetage remarquable, des chercheurs en sécurité menés par 0xQuit de Yuga Labs ont retourné la même faille contre les attaquants, déplaçant plus de 23 000 NFT à risque d'une valeur de plus de 5,7 millions de dollars vers un portefeuille sûr afin que les propriétaires puissent les récupérer. Les jetons et NFT réellement pris par les attaquants n'ont pas été récupérés, d'où le statut stolen ici.

Pourquoi c'est important

Les approbations de jetons sont une responsabilité permanente : une approbation accordée à un contrat en 2024 reste une arme chargée en 2026 si elle n'est jamais révoquée et que le contrat se révèle ensuite défaillant. Comme pour les campagnes de drainage par approbation telles que la répétition du siphonnage par phishing d'une baleine, la posture la plus sûre consiste à traiter chaque approbation inutilisée comme une surface d'attaque et à la révoquer — un contrat immuable ne peut pas être corrigé après coup.

Sources & preuves on-chain

  1. [01]revoke.cashhttps://revoke.cash/exploits/magic-eden?chainId=1
  2. [02]cryptoticker.iohttps://cryptoticker.io/en/magic-eden-limit-break-exploit-weth-nfts-revoke-approvals/
  3. [03]phemex.comhttps://phemex.com/news/article/limit-break-exploit-on-ethereum-drains-17m-in-nfts-via-payment-processor-v2-flaw-97828

Dépôts liés