25 сент. 2026

Белые хакеры спасли 23 155 NFT на $5,7 млн из-за уязвимости в коде Limit Break

Белые хакеры спасли 23 155 NFT на $5,7 млн из-за уязвимости в коде Limit Break

Белые хакеры экстренно перевели в безопасное место 23 155 NFT общей стоимостью свыше $5,7 млн. Причиной стала уязвимость в платежном процессоре Limit Break Payment Processor V2, хотя изначально подозрения пали на маркетплейс Magic Eden.

Операцию возглавил вице-президент Yuga Labs по блокчейну Quit (известен как 0xQuit). Он пообещал вернуть активы владельцам сразу после полного устранения угрозы.

Первые сигналы о проблеме указали на площадку Magic Eden. Белый хакер вывел 3832 NFT из сотен кошельков, и эксперты Wu Blockchain заподозрили уязвимость именно в маркетплейсе: слишком масштабными и однотипными были переводы.

Генеральный директор Yuga Labs Майкл Фигге уточнил, что проблему обнаружили за несколько часов до публикации. По его словам, Quit занимается активами в рамках «белой спасательной операции». Изъятые NFT лежат на адресе, который начинается с 0x71cF.

Позже Quit назвал настоящий источник - уязвимость в Limit Break Payment Processor V2. Команда спасла 23 155 NFT, но около 660 WETH (токенов, привязанных к курсу эфира) вывести не успела. Тем же способом злоумышленники могли похитить и эти средства. Аналогичная брешь обнаружена в Payment Processor V3 на ApeChain, поэтому Quit опубликовал адреса обоих контрактов и посоветовал отозвать разрешения через сервисы вроде Revoke.cash.

В Magic Eden выпустили промежуточное заявление. Там пояснили, что Payment Processor V2 - это протокол для торговли NFT, который создала и поддерживает Limit Break. Площадка подключила его для расчетов по сделкам в EVM-сетях в 2024 году. От самого процессора отказались еще в октябре 2024, а весь EVM-маркетплейс закрыли в первом квартале 2026.

По заявлению компании, инцидент не затронул ни один действующий лот на площадке. Под угрозой оказались только NFT, которые выставляли на EVM-витрине примерно с февраля по октябрь 2024. Лотов, размещенных позже, проблема не касается.

Владельцам таких активов советуют отозвать доступ у контракта Limit Break: Payment Processor (V2) по адресу 0x9A1…c6834. Сделать это нужно через Revoke.cash отдельно в сетях Ethereum, Polygon и Base, сняв все разрешения вида «одобрено для всех». Отзыв не возвращает уже переведенные токены, а лишь закрывает лазейку на будущее.

Параллельно Magic Eden обратилась к Limit Break как к владельцу протокола, чтобы согласовать дополнительные меры, включая приостановку переводов. Компания отдельно поблагодарила Quit за спасательную операцию и сигнал о проблеме.

История с Limit Break показывает, как общий компонент кода может одномоментно подставить под удар владельцев NFT и держателей WETH. По данным PeckShield, в августе произошло 50 взломов - рекорд 2026 года, но ущерб упал на 49,5%, до $136,3 млн. Инцидентов становится больше, а потери на каждый из них сокращаются, потому что команды и белые хакеры успевают вмешаться раньше злоумышленников.

Читайте также

Власти США изъяли $84 млн у платёжного посредника, через которого работал банк-партнёр Tether

Минфин и ЦБ готовят требования к сервисам анализа криптоопераций

Ethena выводит обеспечение стейблкоина USDe на рынок токенизированных акций

Банк России установил правила допуска криптообменников и цифровых депозитариев на рынок

Рынок NFT оживает: создатели запускают новые проекты, а коллекционеры снова получают прибыль