Magic Eden : une faille d'approbation expose 5,7 M$ de NFT

By bonuz NewsroomPublished September 25, 2026
Magic Eden Legacy Approval Exploit Risked $5.7M in NFTs

Le système d'approbations héritées de Magic Eden a laissé 5,7 millions de dollars (USD) en NFT vulnérables à une exploitation potentielle, avant que des hackers éthiques n'interviennent. Ils ont mis 23 155 tokens à l'abri avant que des acteurs malveillants ne puissent les vider. Toute personne détenant des NFT sur Magic Eden, ou sur n'importe quelle marketplace conservant d'anciennes approbations, devrait s'intéresser à la façon dont on est passé si près de la catastrophe.

Ce qui s'est réellement passé

Selon The Block, des permissions d'approbation héritées sur Magic Eden ont exposé 5,7 millions de dollars (USD) de NFT à une faille potentielle. Des chercheurs en sécurité whitehat ont identifié le risque et déplacé 23 155 tokens en lieu sûr avant qu'un acteur malveillant ne puisse exploiter ces approbations. Le rapport ne précise ni les collections concernées, ni la date de découverte de la vulnérabilité, ni si Magic Eden a publié une déclaration officielle. Aucune perte de fonds utilisateurs n'est signalée, d'après les informations disponibles. Le sauvetage semble avoir eu lieu avant toute action des attaquants, selon ce même rapport. Les détails techniques supplémentaires, notamment la structure exacte de ces approbations héritées, n'ont pas été divulgués publiquement à ce jour.

Comment en est-on arrivé là

Les failles liées aux approbations constituent un risque récurrent sur les marketplaces de NFT. Lorsqu'un utilisateur accorde à un contrat de marketplace la permission de déplacer ses tokens, cette permission peut rester active bien après la fin d'une mise en vente. Des attaquants qui repèrent ces approbations dormantes, ou héritées, peuvent parfois transférer les NFT sans nouveau consentement du propriétaire. Ce schéma a déjà touché d'autres plateformes par le passé, à mesure que les marketplaces font évoluer leurs smart contracts. Le cas de Magic Eden, tel que rapporté par The Block, s'inscrit dans cette catégorie de risque plus large plutôt que d'en créer une nouvelle. L'ampleur, 5,7 millions de dollars (USD) de valeur exposée, montre à quel point ces anciennes permissions non révoquées peuvent s'accumuler.

Pourquoi cela vous concerne

Pour les utilisateurs de Magic Eden, c'est un rappel qu'il faut vérifier et révoquer régulièrement les anciennes approbations de marketplace, en particulier sur les portefeuilles détenant des NFT de valeur. Pour les développeurs, cela souligne le coût persistant du maintien des permissions héritées dans les smart contracts à mesure que les plateformes évoluent. Pour le marché NFT dans son ensemble, l'intervention whitehat a fonctionné cette fois-ci, mais elle dépendait du fait que quelqu'un découvre la faille en premier. Les marketplaces pourraient être poussées à auditer leurs systèmes d'approbations héritées de manière proactive plutôt que réactive. Les détenteurs ne devraient pas supposer que d'anciennes approbations sont inoffensives simplement parce qu'une transaction est terminée.

La question de fond

Combien d'autres approbations dormantes, réparties sur combien de marketplaces, restent aujourd'hui inexaminées ? Toute plateforme NFT ayant mis à jour ses contrats au fil des années porte probablement en elle des permissions héritées que des utilisateurs ont oublié de révoquer. Cet incident soulève une question plus large pour l'industrie : l'expiration des approbations devrait-elle devenir une fonctionnalité standard, intégrée dès la conception des marketplaces, plutôt qu'une responsabilité que chaque utilisateur doit gérer indéfiniment de son côté ?

À surveiller

Aucun calendrier officiel ni déclaration de suivi de la part de Magic Eden n'était disponible au moment de la publication. Reste à voir si une divulgation publique précisera quelles collections ont été touchées ou comment ces approbations héritées ont été introduites. L'attention portée par l'industrie aux outils d'hygiène des approbations pourrait s'intensifier, à mesure que les marketplaces réévaluent leur gestion des anciennes permissions de smart contracts après un incident de ce type.

Keep reading