Magic Eden dejó expuestos $5.7 millones (USD) en NFTs debido a permisos de aprobación heredados (legacy) antes de que hackers whitehat intervinieran. Los investigadores lograron mover 23.155 tokens a un lugar seguro antes de que cualquier atacante pudiera vaciarlos. Cualquiera que tenga NFTs en Magic Eden, o en cualquier marketplace con aprobaciones antiguas activas, debería prestar atención a lo cerca que estuvo esto de convertirse en un desastre.
Lo que realmente ocurrió
Según The Block, permisos de aprobación heredados en Magic Eden dejaron expuestos $5.7 millones (USD) en NFTs a un posible exploit. Investigadores de seguridad whitehat detectaron el riesgo y trasladaron 23.155 tokens a la seguridad antes de que algún actor malicioso pudiera aprovechar esas aprobaciones. El reporte no especifica qué colecciones se vieron afectadas, la fecha en que se descubrió la vulnerabilidad, ni si Magic Eden emitió algún comunicado público. Según la información disponible, no se reportan fondos de usuarios perdidos. El rescate, de acuerdo con el mismo reporte, ocurrió antes de que los atacantes pudieran actuar. Tampoco se han divulgado públicamente más detalles técnicos sobre cómo estaban estructuradas estas aprobaciones legacy.
Cómo llegamos hasta aquí
Los exploits de aprobaciones son un riesgo recurrente en los marketplaces de NFTs. Cuando un usuario le otorga permiso a un contrato de un marketplace para mover sus tokens, ese permiso puede seguir activo mucho después de que finalice una publicación o venta. Los atacantes que descubren estas aprobaciones dormidas, o heredadas, a veces pueden transferir los NFTs sin necesitar consentimiento adicional del propietario. Este patrón ya ha afectado a otras plataformas en el pasado, a medida que los marketplaces actualizan sus contratos inteligentes con el tiempo. El caso de Magic Eden, según lo reportado por The Block, encaja en esta categoría más amplia de riesgo en lugar de representar un problema nuevo. La magnitud, $5.7 millones (USD) en valor expuesto, muestra cuánto puede acumularse en permisos antiguos que nunca fueron revocados.
Por qué esto te importa
Para los usuarios de Magic Eden, esto es un recordatorio de revisar y revocar periódicamente las aprobaciones antiguas de marketplaces, especialmente en billeteras que resguardan NFTs valiosos. Para los desarrolladores, subraya el costo continuo de mantener permisos heredados en contratos inteligentes a medida que las plataformas evolucionan. Para el mercado de NFTs en general, la intervención whitehat funcionó esta vez, pero dependió de que alguien encontrara la falla primero. Los marketplaces podrían enfrentar presión para auditar sus sistemas de aprobaciones legacy de forma proactiva en lugar de reactiva. Los holders no deberían asumir que las aprobaciones pasadas son inofensivas solo porque una transacción ya se completó.
La gran pregunta
¿Cuántas otras aprobaciones dormidas, repartidas en cuántos marketplaces, permanecen sin examinar en este momento? Toda plataforma de NFTs que haya actualizado sus contratos a lo largo de los años probablemente carga con algunos permisos heredados que los usuarios olvidaron revocar. Este incidente plantea una pregunta más amplia para la industria: ¿debería la expiración de aprobaciones convertirse en una característica estándar e incorporada en el diseño de los marketplaces, en lugar de algo que cada usuario deba recordar gestionar indefinidamente por su cuenta?
Qué vigilar
Al momento de esta publicación no había un cronograma oficial ni un comunicado de seguimiento por parte de Magic Eden. Habrá que estar atentos a cualquier divulgación pública que detalle qué colecciones se vieron afectadas o cómo se introdujeron estas aprobaciones legacy. También es probable que aumente la atención de la industria hacia herramientas de higiene de aprobaciones, a medida que los marketplaces reevalúan cómo manejan los permisos antiguos de contratos inteligentes tras incidentes como este.



