CryptoDaily
ethereum

NFT-Sicherheitslücke: 23.000 Assets gerettet

Ein Fehler in einem alten Handelsprotokoll gefährdete Millionenwerte ehemaliger Magic-Eden-Nutzer. Ein Sicherheitsforscher kam dem Angreifer zuvor.

CryptoDaily 3 min

NFT-Sicherheitslücke: 23.000 Assets gerettet

Eine Schwachstelle im NFT-Handelsprotokoll Payment Processor V2 hat Tausende Wallets auf Ethereum exponiert

Ein White-Hat-Forscher sicherte NFTs im Wert von über 5,7 Millionen Dollar.

Alte Genehmigungen, neues Risiko

Das Problem lag nicht in einem aktiven Marktplatz, sondern in einem stillgelegten. Magic Eden hatte seinen EVM-Marktplatz bereits im März 2026 geschlossen. Doch die sogenannten Approvals – also die Genehmigungen, die Nutzer dem zugrunde liegenden Smart Contract erteilt hatten – blieben auf der Blockchain aktiv.

Was sind Approvals?

Approvals sind Berechtigungen, die ein Nutzer einem Smart Contract erteilt, um bestimmte Token oder NFTs aus der eigenen Wallet zu bewegen. Sie bleiben auch dann bestehen, wenn der zugehörige Dienst nicht mehr existiert.

Wer zwischen Februar und Oktober 2024 NFTs über Magic Eden auf Ethereum gelistet hatte, gab dem Payment Processor V2 von Limit Break die Berechtigung, Tokens aus der eigenen Wallet zu bewegen. Diese Berechtigung endet nicht automatisch, wenn ein Marktplatz offline geht. Genau diese Lücke nutzte ein Angreifer am 25. September aus und entwendete unter anderem Meebits, Otherdeeds und World-of-Women-NFTs.

Limit Break konnte den neueren Payment Processor V3 pausieren, der denselben Fehler enthielt. Die ältere Version V2 verfügte jedoch über keine Pausier-Funktion. Damit war ein externer Eingriff die einzige Möglichkeit, die exponierten Assets zu schützen.

Rettung mit Restrisiko

Der Sicherheitsforscher 0xQuit, laut eigenen Angaben Vice President of Blockchain bei Yuga Labs, reagierte schnell. Er transferierte 23.155 NFTs als Null-Preis-Verkäufe aus betroffenen Wallets in ein Custody-Wallet, bevor der Angreifer auf sie zugreifen konnte. Die gesicherten Assets können von den ursprünglichen Eigentümern zurückgefordert werden, sofern diese zuvor die Vertragsgenehmigungen widerrufen.

Dennoch blieb ein Teil der exponierten Werte ungeschützt. Rund 660 WETH, die über eine inverse Version des Exploits angreifbar waren, konnten laut Berichten nicht rechtzeitig gesichert werden und gelten als verloren. Wallet-Sicherheitsdienst Revoke.cash veröffentlichte einen Exploit-Checker und empfahl Nutzern, die Approvals für Payment Processor V2 auf Ethereum, Polygon und Base sofort zu widerrufen.

Warum das jetzt zählt

Der Vorfall reiht sich in eine Serie von Sicherheitsproblemen ein, die nicht aus aktivem Code entstehen, sondern aus vergessenen Berechtigungen. Smart-Contract-Approvals überleben die Plattformen, für die sie erteilt wurden. Das Trennen einer Wallet von einer Website oder das Löschen eines Listings ändert daran nichts. Solange Nutzer ihre Genehmigungen nicht aktiv auf der Blockchain widerrufen, bleiben sie angreifbar.

Einordnung und Ausblick

Der Fall zeigt ein strukturelles Risiko des NFT-Ökosystems. Marktplätze kommen und gehen, doch die Berechtigungen, die sie hinterlassen, bleiben bestehen. Für Nutzer bedeutet das: Jede erteilte Approval ist ein potenzieller Angriffsvektor, der aktiv verwaltet werden muss.

Aus optimistischer Sicht zeigt der Vorfall, dass die Sicherheitsgemeinschaft schnell und wirksam reagieren kann – 0xQuit sicherte innerhalb weniger Stunden über 23.000 NFTs. Aus kritischer Sicht ist es kein tragfähiges Sicherheitsmodell, sich auf einzelne White-Hat-Interventionen zu verlassen. Ohne den Eingriff wäre der Schaden erheblich größer ausgefallen. Ob alle gesicherten Assets vollständig an die Eigentümer zurückgeführt werden, ist bislang nicht abschließend bestätigt.

Hinweis: Keine Anlageberatung. Die dargestellten Informationen dienen ausschließlich der Information und stellen keine Aufforderung zum Kauf oder Verkauf von Vermögenswerten dar.

Ethereum · NFT Sicherheitslücke · Magic Eden Exploit · Smart Contract Approvals · White Hat Hacker · Payment Processor V2 · NFT Wallet Sicherheit · Revoke.cash · Limit Break · NFT Marktplatz