Breaking
RUA Ukrainian FPV drone killed a married couple in the village of Zozuli, Belgorod regionCNThe second "Chinese Costume Carnival" kicks off in Hong Kong, combining lanterns and aerospace to showcase Chinese culture and technological achievementsRU12 Kazakh soldiers were killed during exercises in the Caspian SeaTR7 of 9 suspects were arrested in the Izmir Menderes Municipality bribery and extortion investigationRUNHS launches pilot for faster diagnosis of brain tumorsRUXi Jinping called his visit to the US very successfulDESpecial Left Party Conference in Berlin: Eralp rejects accusations of anti-Semitism and calls for socialization of housing companiesUKGlasgow City Council pauses fire and rehire plans for over 23,000 staffARClosing Najaf Airport to Iranian flights and condemning the Iranian consulateRUArtemy Lebedev responded to the proposal to punish for the expression “divorce with a trailer”RUA Ukrainian FPV drone killed a married couple in the village of Zozuli, Belgorod regionCNThe second "Chinese Costume Carnival" kicks off in Hong Kong, combining lanterns and aerospace to showcase Chinese culture and technological achievementsRU12 Kazakh soldiers were killed during exercises in the Caspian SeaTR7 of 9 suspects were arrested in the Izmir Menderes Municipality bribery and extortion investigationRUNHS launches pilot for faster diagnosis of brain tumorsRUXi Jinping called his visit to the US very successfulDESpecial Left Party Conference in Berlin: Eralp rejects accusations of anti-Semitism and calls for socialization of housing companiesUKGlasgow City Council pauses fire and rehire plans for over 23,000 staffARClosing Najaf Airport to Iranian flights and condemning the Iranian consulateRUArtemy Lebedev responded to the proposal to punish for the expression “divorce with a trailer”
BackFaille de sécurité chez Limit Break : 23 155 NFT sécurisés après une exploitation
Faille de sécurité chez Limit Break : 23 155 NFT sécurisés après une exploitation
Urgent
Journal du Coin2 hours agoTech2 min readView translation

Faille de sécurité chez Limit Break : 23 155 NFT sécurisés après une exploitation

Une vulnérabilité dans le Payment Processor V2 a permis le transfert non autorisé de milliers de NFT, initialement attribué à tort à Magic Eden.

Quick Look

  • Une faille dans le Payment Processor V2 de Limit Break a permis le vol de milliers de NFT.
  • Le white hat 0xQuit a pu en sécuriser 23 155, mais 660 WETH restent perdus.
  • Les utilisateurs sont appelés à révoquer leurs autorisations sur les contrats vulnérables.

AI-generated summary

Why It Matters

La faille exploitait des autorisations de smart contracts laissées actives par les utilisateurs après la fermeture de services tiers. Le Payment Processor V2 de Limit Break était au cœur de la vulnérabilité.

Font size

Magic Eden désignée trop vite. Des milliers de NFT ont quitté leurs wallets par l’intermédiaire d’un ancien contrat autrefois intégré à sa marketplace EVM. La faille venait pourtant du Payment Processor V2 de Limit Break, qu’un attaquant avait déjà commencé à exploiter lorsque 0xQuit, vice-président blockchain de Yuga Labs, a lancé une opération de sauvetage.

Le white hat a sécurisé 23 155 NFT valorisés à plus de 5,7 millions de dollars. En revanche, environ 660 WETH, soit près de 1,7 million de dollars, n’ont pas pu être récupérés à ce stade. Voici ce que l’on sait.

Points clés

La vulnérabilité concernait le Payment Processor V2 de Limit Break, autrefois intégré par Magic Eden

0xQuit a sécurisé 23 155 NFT estimés à plus de 5,7 millions de dollars

Un attaquant avait déjà commencé à exploiter la faille et environ 660 WETH n’ont pas été récupérés

Les détenteurs concernés doivent révoquer leurs autorisations sur les contrats V2 d’Ethereum et V3 d’ApeChain

Magic Eden pointée du doigt, une ancienne faille chez Limit Break

Les premiers mouvements ont immédiatement attiré l’attention. Des milliers de NFT quittaient des centaines de wallets à travers des transactions affichées comme des ventes à 0 ETH, toujours en direction de la même adresse. Comme les explorateurs associaient ces opérations à Magic Eden, la place de marché s’est retrouvée au centre des soupçons.

Pourtant, la vulnérabilité appartenait au Payment Processor V2 de Limit Break, un protocole de vente de NFT autrefois intégré par Magic Eden afin de faire respecter les royalties des créateurs. La plateforme avait cessé d’utiliser cette version en octobre 2024, avant de fermer son marché EVM le 9 mars 2026. Les annonces, offres et enchères avaient alors disparu de son interface, sans supprimer les autorisations accordées directement sur les blockchains.

Un attaquant avait déjà utilisé la faille lorsque l’équipe de Yuga Labs a identifié le problème. Les premiers actifs dérobés comprenaient notamment des Meebits, Otherdeeds, World of Women et Desperate ApeWives.

0xQuit et Limit Break ont ensuite lancé une opération de sauvetage. Une première observation faisait état de 3 832 NFT déplacés, mais le bilan final atteint 23 155 NFT, évalués à plus de 5,7 millions de dollars. Ils ont été regroupés vers la même adresse suivante et 0xQuit assure qu’ils sont en sécurité et pourront être restitués après la révocation des autorisations vulnérables.

Limit Break : Les anciennes approbations exposaient NFT et WETH

Pour fonctionner, le Payment Processor devait obtenir l’autorisation de déplacer les NFT proposés à la vente. Or une approbation donnée à un smart contract reste généralement active jusqu’à sa révocation, même lorsque le service qui l’utilisait ferme ou change de protocole.

Cette faille du permettait à un attaquant de se présenter comme le détenteur d’un NFT toujours couvert par cette autorisation, puis de déclencher son transfert pour 0 ETH. Aucun listing encore visible sur Magic Eden n’était nécessaire : l’approbation laissée dans le wallet suffisait à maintenir l’exposition.

L’équipe a également découvert qu’une variante inversée pouvait viser le WETH, l’ether tokenisé notamment utilisé pour déposer des offres sur des NFT. Environ 660 WETH ont ainsi été exposés et n’ont pas pu être récupérés pendant l’opération de sauvetage. 0xQuit estime la perte à près de 1,7 million de dollars, mais aucune récupération ultérieure ne peut encore être exclue.

Le Payment Processor V3 déployé sur ApeChain présentait une faiblesse comparable. Limit Break a pu suspendre cette version, contrairement au contrat V2 d’Ethereum, resté accessible en raison de son fonctionnement décentralisé.

0xQuit recommande de supprimer les autorisations accordées aux deux adresses suivantes :

Ethereum V2 : 0x9A1D00bEd7CD04BCDA516d721A596eb22Aac6834

ApeChain V3 : 0x9a1D00000000fC540e2000560054812452eB5366

Cette opération peut passer par un outil comme revoke.cash. Elle ne ramène pas automatiquement les actifs déjà déplacés, mais empêche le contrat concerné d’en transférer de nouveaux.

What to Watch

AI outlook — possibilities, not facts

  • Restitution des 23 155 NFT sécurisés après révocation des autorisations.

    Likely · Within weeks

Open Questions

  • L'identité de l'attaquant est-elle connue ?
  • Une récupération des 660 WETH est-elle encore possible ?

Related Topics

This article was originally published by Journal du Coin.

Related Stories

New data leak at the Services and Payment Agency: more than 143,000 people affected
BREAKING·

New data leak at the Services and Payment Agency: more than 143,000 people affected

The Services and Payment Agency confirms a data leak via fraudulent access to a user account on August 27, 2026, detected the next day. More than 143,000 people would be affected according to FrenchBreaches, with 2023-2024 payment notices from the Île-de-France “Coup de Pouce Energie” system containing names, addresses, IBAN/BIC, beneficiary numbers and amounts paid. This is the second such leak at ASP in five months.

Journal du Coin
2 min read
China investigates DeepSeek and Moonshot AI for alleged transfer of data to the United States
Developing·

China investigates DeepSeek and Moonshot AI for alleged transfer of data to the United States

China opened an investigation in late September 2026 into DeepSeek and Moonshot AI after Anthropic's accusations of allegedly using fraudulent accounts to train their models on Claude's responses. CAC investigators are seeking to determine whether sensitive Chinese data was transferred to U.S. servers, rather than focusing on alleged technological theft to the detriment of Anthropic.

Journal du Coin
2 min read
More on this topicnft