币圈界报道:

白帽团队紧急响应,魔力伊甸NFT追回系统全面启用

在一次重大安全危机后,由白帽黑客主导的应急救援机制已正式投入运行。此次行动旨在协助受影响用户恢复对受损NFT的控制权,相关官方网站现已对外开放。

核心权限撤销是恢复资产的前提条件

据负责本次救援的技术负责人0xQuit透露,所有希望取回资产的用户必须首先撤销此前授予限制性支付处理器的无效授权。整个流程无需支付额外费用,仅需承担常规网络Gas成本。

官方唯一入口与当前进展通报

该高管于周六晚间宣布恢复站点开放,并在社交平台发布确认信息:“若我们已成功保存您的数字资产,现在可进行领取操作。”

为避免再次被利用,专家强调,仅取消挂单行为不足以防范风险,必须主动撤回授权。Revoke.cash亦指出,此次攻击完全依赖于未失效的链上权限,因此必须完成撤销操作。

目前,唯一合法的认领入口为nftsaresafu.xyz。截至发稿,已有2,357个资产完成认领,累计恢复资产达26,448项。

值得注意的是,该过程涉及钱包委托设置,可能影响部分钱包的交易预演功能。现阶段仅限已被转移至受控地址的NFT可被取回,尚在攻击者手中的资产暂无法恢复。

2024年遗留权限成2026年安全风暴导火索

此次漏洞根源可追溯至Magic Eden于2024年部署的EVM结算协议——Payment Processor V2。尽管该版本已于2024年10月停用,但用户当时授予的代币与NFT访问权限并未在链上自动清除。

攻击者正是利用这一长期有效的权限,不仅劫持了多个知名集合中的数字藏品,还通过钱包内存储的代币批量购买无价值项目。自9月24日漏洞暴露以来,累计损失金额超过280万美元,波及以太坊、Polygon、Base、Arbitrum及ApeChain等多个主流网络。

由于该协议版本无法修补或暂停,其缺陷将永久存在。Limit Break已在除ApeChain外的所有链上停止更新V3版本,后者将在ApeChain持续支持至2026年11月30日。

救援成果与未能挽回的遗憾

事件最初由一起异常交易触发:有人滥用漏洞窃取了10个Meebits、50个Otherdeeds、10个World of Women NFT以及235个Desperate ApeWives。从发现到上报,时间跨度超过12小时。

在确认威胁后,安全团队迅速采取防御性措施,利用相同漏洞机制将处于风险中的资产迁移至可控钱包。据悉,此次行动共成功挽救价值逾570万美元的23,155个NFT。

然而,并非全部资产都能及时解救。0xQuit坦言:“有660枚WETH面临流失风险,我们遗憾未能完成回收。”他解释称,该漏洞具备反向提取功能,可用于提取稳定币。

特殊集合用户须注意兼容性问题

部分持有ERC721C或ERC1155C标准集合的用户可能因传输验证规则限制而无法正常认领。0xQuit提醒,相关所有者应调整钱包配置或将指定站点加入白名单。他表示将在未来数日内处理此类特殊情况。

Magic Eden方面表示,其EVM市场已于2026年第一季度关闭,实时挂单未受影响。平台建议用户在以太坊、Polygon和Base网络上立即撤销旧版授权。与此同时,OpenSea联合创始人Chris Maddern宣布,其团队已标记超过3,000件被盗物品,防止非法流通。

此类事件常伴随诈骗活动。用户务必通过0xQuit认证发布的帖子访问认领工具,并使用可信的授权撤销服务,切勿点击陌生人私信或评论中提供的链接。