Magic Eden avisó de que los listados antiguos en Ethereum seguían expuestos: un equipo de sombrero blanco sacó las piezas antes de que nadie las tocara

Un fallo en Payment Processor V2 expuso 23.155 NFT de Magic Eden

Un fallo en Payment Processor V2 expuso 23.155 NFT de Magic Eden

Magic Eden avisó el viernes 25 de septiembre de que los listados antiguos de NFT que sus usuarios tenían abiertos en Ethereum estaban expuestos a un fallo. El agujero no estaba en las piezas ni en las carteras de nadie, sino en el contrato que movía las ventas: Payment Processor V2, el procesador de pagos que desarrolla Limit Break y que el mercado usó para tramitar aquellas operaciones. Quien puso una colección a la venta en su día firmó un permiso para que ese contrato pudiera mover el NFT cuando llegara el comprador. El permiso siguió ahí. El listado, olvidado; la autorización, viva. Antes de que alguien la aprovechara, un grupo de investigadores de sombrero blanco se adelantó y retiró las piezas de la zona de riesgo: más de 23.000 NFT, 23.155 en el recuento que publicó The Block ese mismo día. El rescate se hizo por delante del ataque, no después.

Qué era Payment Processor V2 y qué papel tenía Limit Break

Limit Break, el estudio de juegos y desarrollo web3 conocido por DigiDaigaku, mantiene Payment Processor como pieza de infraestructura para mercados de NFT: es el contrato que ejecuta la parte de dinero de una venta y que impone las reglas del creador, empezando por el cobro de regalías. Magic Eden lo adoptó en su lado de Ethereum. Un mercado de NFT no custodia lo que vendes: te pide una autorización sobre la colección y, cuando aparece el comprador, es el contrato el que saca la pieza de tu cartera y mete el ether en ella. Ese es el diseño normal, y por eso un defecto en el procesador de pagos no afecta a una sola cuenta: afecta a todas las que alguna vez le dieron permiso.

El rescate de 23.155 piezas por delante del atacante

Lo publicado el 25 de septiembre por Decrypt y The Block coincide en el hecho central y deja fuera los detalles finos. El fallo permitía llegar a los listados heredados de aquella versión del contrato; los investigadores movieron las piezas afectadas a un lugar seguro antes de que la vulnerabilidad se convirtiera en un robo, y el aviso de Magic Eden llegó a continuación. Ninguna de las dos piezas atribuye el hallazgo a una persona con nombre, ni cifra cuántas cuentas distintas había detrás de esos NFT, ni dice si Limit Break ha desplegado una versión corregida del procesador. Tampoco consta que ningún dueño perdiera nada. En una historia de permisos antiguos eso último es lo habitual: el riesgo se acumula en silencio durante meses y se descubre de golpe.

Una autorización no caduca sola

Aquí está lo que un lector de aquí se lleva del caso, y no tiene que ver con los NFT. En Ethereum, cuando apruebas un contrato le concedes una capacidad que sigue vigente hasta que la revocas tú. No expira por dejar de usar la aplicación, no se cae cuando el mercado cambia de versión y no desaparece porque el listado ya no se vea en la web. Es el mismo mecanismo que usan los drenadores de carteras: no rompen nada, esperan a que firmes. Si hace un año probaste un mercado, un puente o un agregador de intercambios y nunca volviste, ese permiso sigue en pie. Merece la pena repasar de vez en cuando las autorizaciones concedidas y quitar las que no usas; en nuestra guía sobre smart contracts está explicado qué firmas exactamente cuando aceptas una de estas peticiones, y la lista de seguridad ordenada por impacto pone esa revisión donde le corresponde, junto a separar la cartera de uso diario de la que guarda lo que no piensas mover.

Lo que hay que vigilar ahora

Queda pendiente el parte oficial. Si el fallo estaba en Payment Processor V2, la referencia a seguir es la versión siguiente del contrato y el aviso técnico de Limit Break: hasta que se publique, no se sabe si el defecto se cerró en el contrato o si Magic Eden simplemente dejó de usar esa ruta para los listados heredados de Ethereum. Y conviene mirar la otra mitad del problema: los 23.155 NFT rescatados salieron de listados que sus dueños habían dado por muertos. Las autorizaciones que quedaron firmadas fuera de ese recuento no las ha retirado nadie.

Fuentes

Este artículo no es una recomendación de inversión. Las criptomonedas son un activo volátil y sin cobertura de garantía de depósitos: puedes perder todo el dinero invertido.

El resumen en medio minuto. Ver en YouTube

¿Quieres ver antes nuestras noticias en Google? Añade Jukipto como fuente preferida.

Tags / Categorías : Tecnología

Este artículo lo publica la redacción de Jukipto siguiendo nuestra política editorial. Los datos de mercado proceden de CoinGecko. No es una recomendación de inversión: las criptomonedas son un activo volátil y puedes perder todo el dinero invertido — lee el aviso legal financiero. ¿Ves un error? Escríbenos a info@jukipto.com y lo corregimos.

Elige el tema
Elige el color de acento