Nota preparada por CriptoReina con un proceso automatizado y controles editoriales de CriptoReino. La atribución y los límites de la evidencia se conservan abajo.
Qué pasó
El mercado de tokens no fungibles (NFT) Magic Eden emitió una advertencia pública respecto a un fallo de seguridad detectado en el protocolo Payment Processor V2, desarrollado y mantenido por la firma Limit Break. La vulnerabilidad afecta a los NFTs que fueron puestos en venta dentro de su plataforma EVM (compatible con la Máquina Virtual de Ethereum) en el período comprendido aproximadamente entre febrero y octubre de 2024.
Según informaron los responsables del mercado a través de la red social X, ninguna publicación activa dentro de Magic Eden se vio comprometida de forma directa durante este incidente. El origen del problema radica en los permisos persistentes o aprobaciones ("approved for all") que los usuarios otorgan al contrato inteligente al listar sus activos. Si estas autorizaciones no son revocadas manualmente, el contrato conserva la facultad de gestionar los activos incluso si la orden de venta ya expiró o fue retirada de la interfaz del mercado.
A las 9:00 AM EST del 25 de septiembre de 2026, un atacante explotó la falla para sustraer de manera no autorizada 10 coleccionables Meebits, 50 Otherdeeds, 10 World of Women y 235 Desperate ApeWives. Tras identificarse la brecha, 0xQuit, vicepresidente de desarrollo blockchain en Yuga Labs, participó en un operativo de rescate ético ("whitehat"). Debido a que el protocolo Payment Processor V2 no contaba con una función para pausar sus operaciones —a diferencia de la versión V3, que sí fue pausada preventivamente—, los especialistas tuvieron que transferir rápidamente los activos vulnerables hacia una dirección segura antes de que fueran interceptados. En total, la intervención rescató 23,155 NFTs valorados en más de 5.7 millones de dólares. No obstante, un total de 660 Wrapped Ethereum (WETH) expuestos a una variante de la vulnerabilidad no pudieron ser recuperados a tiempo.
Por qué importa
Este acontecimiento pone de relieve los riesgos asociados con la gestión de permisos delegados en contratos inteligentes de finanzas descentralizadas y comercio de activos digitales. La presencia de aprobaciones ilimitadas o inactivas expone a los propietarios a transferencias no deseadas años después de haber interactuado con una aplicación descentralizada.
Magic Eden instó de manera explícita a todos los usuarios que hayan operado en su mercado EVM a revocar de inmediato los permisos otorgados al protocolo Payment Processor V2 en las redes Ethereum, Polygon y Base mediante herramientas como Revoke.cash. Las autoridades técnicas enfatizaron que revocar las autorizaciones evita futuras extracciones, pero no permite recuperar de forma automática aquellos tokens que ya hayan sido sustraídos previamente. Por su parte, los propietarios de los 23,155 NFTs puestos a resguardo por el equipo de rescate ético podrán reclamar sus activos una vez que completen la revocación correspondiente en sus billeteras.
Contexto de mercado
El incidente ocurre en un periodo de reestructuración operativa para Magic Eden, firma que a inicios de 2026 cerró definitivamente su mercado enfocado en redes EVM tras haber dejado de lado el soporte para Ethereum y Bitcoin en febrero con el fin de concentrar sus operaciones en Solana, la plataforma de juegos de azar Dicey y el cierre progresivo de su billetera multicadena.
Al momento del reporte, registrado el 25 de septiembre de 2026 a las 16:19 UTC, el precio de Ethereum (ETH) cotiza en USD 2,691.77, registrando una leve variación positiva del 0.1% en un lapso de 24 horas. Por su parte, el token AINFT (NFT) muestra una cotización de USD 0 con un incremento diario del 0.33%. El evento de seguridad se suma a un entorno de alta cautela operativa, marcado también por el reciente ataque masivo a la plataforma Bitget, donde se reportó la pérdida de más de 380 millones de dólares en Ethereum y otros criptoactivos.
Qué falta confirmar
Aún resta determinar el mecanismo exacto mediante el cual los usuarios afectados podrán reclamar sus piezas recuperadas por el equipo de rescate ético liderado por 0xQuit, así como la cronología precisa para la entrega de dichos activos. Tampoco se ha precisado si existirá alguna vía de compensación para las pérdidas derivadas de los 660 WETH que no lograron ser rescatados antes del ataque. Asimismo, falta constatar el alcance total de billeteras que aún mantienen activas las aprobaciones del contrato Payment Processor V2 en las redes de capa 2 Polygon y Base.
Fuente y alcance
- Fuente original: Decrypt
- Publicada por la fuente: 25 de septiembre de 2026 a las 16:17 UTC
- CriptoReino parafrasea y aporta contexto descriptivo; no reproduce el cuerpo original ni convierte la noticia en una señal de inversión.