Salta al contenuto principale
Web3

Disastro sfiorato su Magic Eden: hacker white-hat salva migliaia di NFT dopo aver scoperto una falla da milioni di dollari

Una vecchia vulnerabilità di Magic Eden espone migliaia di NFT: un hacker li mette al sicuro.

14:27 • Pubblicato 25/09/2026

69 lettureLetture reali dalla pubblicazione: una per lettore al giorno, bot esclusi. Aggiornato ogni 5 minuti.
Alessandro Adami Avatar

Scritto da Alessandro Adami

DeFi & On-Chain Specialist

Fact Checked
Perché fidarti di Criptovaluta.it®

Per poter salvare questo contenuto devi essere loggato.

Se non hai ancora un account, registrati da qui

Per poter mettere mi piace a questo contenuto devi essere loggato.

Se non hai ancora un account, registrati da qui

Nelle ultime ore non si è consumato solo l’hack ai danni dell’exchange Bitget, che ha provocato la perdita di circa 350 milioni di dollari in crypto asset, ma anche l’exploit – fortunatamente contenuto – di un vecchio contratto del marketplace di NFT Magic Eden. Un attaccante ha scovato una vulnerabilità che avrebbe permesso di rubare migliaia di token non fungibili, molti dei quali sono stati però tempestivamente salvati dall’intervento di un hacker white-hat.

Offerta

Il danno complessivo ammonta a soli 3,4 milioni di dollari, secondo le ricostruzioni degli analisti on-chain. Senza l’operazione dell’hacker etico, che afferma di voler restituire il bottino messo in salvo una volta risolto il bug, l’exploit avrebbe potuto assumere proporzioni ben più ampie, andando a colpire migliaia di holder in un mercato NFT che già da tempo non naviga in buone acque dal punto di vista speculativo.

Scampata tragedia nel settore NFT: cos’è successo a Magic Eden?

Stamattina, alcuni utenti hanno segnalato transazioni sospette di NFT in uscita dai propri wallet: circa 300 asset non fungibili appartenenti alle collezioni Meebits, Otherdeed, World of Women e Desperate ApeWives sono stati trasferiti a un prezzo di vendita pari a zero presso un singolo indirizzo.

In pratica, un attaccante ha trovato una falla nel Payment Processor V2 di Limit Break, un vecchio contratto EVM utilizzato dal marketplace di NFT Magic Eden che serviva per gestire vendite e aste in modo automatizzato. Ricordiamo che Magic Eden ha dismesso il proprio mercato su Ethereum lo scorso marzo, con il protocollo che oggi è attivo solo su chain Solana.

Ad ogni modo, alcuni dei suoi smart contract sono rimasti live on-chain, comprese le approvazioni di spesa fornite dagli utenti in passato. Proprio quelle approvazioni in sospeso hanno permesso a un utente malintenzionato di avviare un trasferimento massiccio di NFT sul proprio portafoglio, prima che intervenisse un collaboratore di Yuga Labs – in veste di hacker white-hat – per salvare in fretta e furia gli asset esposti alla vulnerabilità.

Hacker white-hat salva migliaia di NFT dall’attacco: ora dice di volerli restituire ai proprietari

L’utente 0xQuit, VP Blockchain presso Yuga Labs, è colui che stamattina si è fatto carico dell’emergenza e ha sfruttato la stessa falla tecnica prima che potesse essere utilizzata da altri malintenzionati. In totale, questo utente avrebbe trasferito presso un suo indirizzo circa 23.155 NFT, per un valore di quasi 6 milioni di dollari, proprio nell’intento di metterli al sicuro da mani e occhi indiscreti.

In un post su X ha spiegato di essere un hacker white-hat e di aver agito per il bene della comunità, rassicurando che restituirà tutti gli asset una volta che la vulnerabilità verrà fixata. Nel frattempo, ha invitato gli utenti coinvolti nell’incidente a revocare l’approvazione al vecchio contratto di Magic Eden.

Hacker white-hat trasferisce migliaia di NFT presso un suo indirizzo

Non è chiaro con quali modalità avverrà la restituzione degli NFT, né se l’hacker tratterrà un “bug bounty” per l’operazione – come avvenuto nel caso dell’hack di Liquid Network – ma sembra che il suo intento sia quello di ridare indietro alle vittime tutto il bottino messo in salvo.

Purtroppo però, all’interno del contratto colpito c’erano anche 660 ETH2.674 $▼ -0,16% che l’utente non è riuscito a trasferire in tempo, e che sono stati rubati da altri soggetti (potenzialmente lo stesso attaccante iniziale), per un valore di 1,7 milioni di dollari. Questo ammanco si aggiunge ad altri 1,7 milioni di dollari di token non fungibili sottratti durante i primi minuti dell’exploit, il che porta la perdita complessiva a 3,4 milioni di dollari.

Poteva andare molto peggio

Fermo restando che non ci saranno altre sorprese in questa vicenda e ipotizzando che l’hacker white-hat restituirà effettivamente quanto dice di aver “messo al sicuro”, si tratterebbe di un esito relativamente poco dannoso per il settore NFT. Infatti, se qualcuno avesse rubato anche i restanti 23.155 NFT, oltre al danno economico maggiore si sarebbe diffuso anche un forte clima di malcontento presso una platea ben più grande di quella che ha effettivamente perso i propri asset.

In tal caso, sarebbe stato un duro colpo per un comparto che già da tempo registra un calo dell’attività di trading e che fatica a trovare l’interesse raggiunto negli scorsi anni. Secondo i dati di CryptoSlam, le vendite mensili di NFT sono scese praticamente ai minimi degli ultimi 7 anni, con soli 140 milioni di dollari di contrattazioni registrate a settembre, di cui oltre 67 milioni sono relativi a operazioni di wash trading.

Vendite mensili di NFT
Andamento delle vendite mensili di NFT – Fonte dati: https://www.cryptoslam.io

Capite bene che un hack ai danni di migliaia di utenti avrebbe potuto distruggere quel poco che rimane di questa industria, assieme alle ultime speranze di rinascita. Pochi giorni fa, con il rally del mondo Ethereum qualche NFT aveva ripreso a crescere in termini di floor price, ma la piccola finestra speculativa positiva sembra essere già chiusa con la correzione di ieri.

Cosa imparare da questa storia? Che gli hacker cercano vulnerabilità in qualsiasi nicchia del mondo crypto, anche in quelle più isolate e meno in voga, e che per motivi di sicurezza è fondamentale non lasciare approvazioni aperte su contratti che non utilizziamo più. Consigliamo a tutti di revocare le approvazioni pendenti su Revoke.cash.

author image

DeFi & On-Chain Specialist

Ordine dei Giornalisti delle MarcheFondatore del chapter Legal Hackers di Civitanova MarcheVedi le credenziali

Expertise

  • Analisi e recensione di protocolli decentralizzati
  • Analisi dati on-chain e strategie yield DeFi
  • Options flow e derivati
Laureato in "Informazione, Media e Pubblicità", è un giornalista iscritto all'albo dei pubblicisti, esperto in materia di finanza decentralizzata ed applicazioni web3. Investe e segue da vicino gli sviluppi dei progetti Ethereum e Chainlink.

Commenta

0 Commenti
Più votati
Più nuovi Più vecchi
Feedback in linea
Visualizza tutti i commenti
telegram Unisciti a Telegram VIP x social Criptovaluta è anche su X