同時關聯該項目與事件的快訊
據 Quit 監測,Payment Processor V2(PPV2)漏洞攻擊仍在持續。即使用戶未在 9 月 25 日的事件中受到影響,只要尚未撤銷相關授權,資產仍可能面臨風險,建議立即撤銷授權。約 1 小時前,某地址在接受報價並收到資金後的下一個區塊內損失 0.15246 枚 WETH。攻擊者將其中 99%作爲小費支付給 Titan Builder,僅保留約 0.0015 枚 ETH,幾乎無法通過搶先交易救回資金。Quit 建議,OpenSea 可在用戶接受報價前檢查其是否仍存在風險授權,並要求用戶先行撤銷;轉移 NFT 時,也應檢查接收地址是否留有相關授權。
Yuga Labs 區塊鏈副總裁 Quit 在 X 平臺發文表示,此前因 Payment Processor 漏洞 NFT 被盜事件資產申領網站已上線,但如果某 NFT 系列採用 ERC721C 或 ERC1155C 標準,其持有者可能暫時無法通過 NFT 申領網站領取資產,目前已有部分 NFT 系列受到該問題影響,Yuga Labs 控制的相關係列預計將於明日完成修復,用戶暫時可以在轉移驗證器設置中啓用“7702 delegate OTC”,或者將指定的以太坊地址及 ApeChain 地址列入 7702 委託地址白名單以解除相關限制。
據 RevokeCash 監測,若用戶曾在 Magic Eden 以太坊市場交易 NFT,錢包可能已授權 Limit Break 的 Payment Processor 合約;該合約目前存在已知漏洞,建議撤銷授權。Magic Eden 此前表示,當前仍在其平臺掛單的 NFT 未受該漏洞影響;約於 2024 年 2 月至 10 月期間通過其 EVM 市場掛單的 NFT 可能受到影響,2024 年 10 月後的掛單原則上不受影響。Magic Eden 正聯繫協議所有者及維護方 Limit Break,研究包括暫停協議轉賬在內的其他風險緩解措施,並繼續調查實際影響範圍。曾在 Magic Eden EVM 市場掛單或交易 NFT 的用戶,應在以太坊、Polygon 及 Base 網絡撤銷相關合約授權,並撤銷所有標記爲“approved for all”的 NFT 授權。Yuga Labs 區塊鏈副總裁 Quit 表示,Payment Processor 漏洞 NFT 被盜事件的資產申領網站已正式上線;此前被成功保全 NFT 的受影響用戶現可申領,但需先撤銷對 Payment Processor 的授權。
Yuga Labs 區塊鏈副總裁 Quit 在 X 上發文表示,NFT 被盜事件資產申領網站 nftsaresafu.xyz 已正式上線,此前被其成功保全 NFT 的受影響用戶現可進行申領,但需先撤銷對 PaymentProcessor 的授權。Quit 表示,此次共成功挽救價值約 600 萬美元的 NFT,但仍有部分資產未能保全。此外,部分 NFT 系列由於存在 Transfer Validator 限制目前暫無法申領,其將在未來幾天與相關項目方協調處理。申領過程涉及 EIP-7702 委託錢包,可能導致 Rabby 等錢包的交易模擬異常或出現風險警告。
OpenSea 首席技術官(CTO)Chris Maddern在 X 平臺發文回應 Magic Eden與 Limit Break 安全事件的影響,強調 OpenSea 的系統及智能合約均未受到影響,目前已知受影響的 ERC-721 NFT 已在 OpenSea 被標記,無法進行出售;對於後續新發現的被利用 NFT,OpenSea 也會自動標記,以限制攻擊者獲取相關報價。
Yuga Labs 區塊鏈副總裁 Quit 在 X 平臺發文表示,正在搭建的 NFT 被盜事件索賠門戶預計將在未來數小時內上線,目前已開放小規模測試,用戶可訪問查看自己可認領的 NFT。如果發現可認領內容存在錯誤,可以反饋;正式認領將採用相同快照,並在完成更多質量檢查後開放,但由於涉及約 2.5 萬枚 NFT 用戶或需要更長時間耐心等待。
Magic Eden在 X 平臺發文澄清表示,Limit Break 旗下 NFT 交易協議 Payment Processor V2 近期遭遇漏洞利用。Magic Eden 已於 2024年 10 月停止使用該協議,並於 2026 年第一季度徹底關閉 EVM 市場,因此此次漏洞未影響現有 Magic Eden 掛單。不過,2024 年 2 月至 10 月期間在 Magic Eden EVM 市場掛單的 NFT 可能受到影響,用戶應在 Ethereum、Polygon和 Base 上撤銷對該合約的“Approve for All”授權。此外,Magic Eden 表示正與 Limit Break 合作調查並尋求進一步緩解措施。
據 Quit 監測,今日美東時間 9 時,有攻擊者利用 Payment Processor V2 漏洞,盜取 10 枚 Meebits、50 枚 Otherdeeds、10 枚 WoW 及 235 枚 Desperate Apewives。事件發生逾 12 小時後纔有人向其報告,調查隨後發現大量 NFT 面臨同類風險。Quit 稱,其聯繫 LimitBreak 團隊後,後者迅速暫停同樣受影響的 Payment Processor V3。但 V2 無法暫停,ApeChain 上的 V3 也暫時處於無法暫停狀態,因此團隊實施白帽行動,共轉移並保護 23,155 枚 NFT,價值超過 570 萬美元。團隊隨後發現,該漏洞還可反向用於盜取 WETH,約 660 枚 WETH 面臨風險,但未能及時追回。目前所有獲救 NFT 均已轉移至安全地址,持有人撤銷存在漏洞的合約授權後,將可在後續認領資產。
Blockaid 提醒,曾將 Payment Processor V2 授權爲 NFT Operator 的用戶應立即撤銷相關授權,僅取消掛單或 Master Nonce 無法解除該權限。
據 Quit 監測,用戶應儘快撤銷以太坊 Payment Processor V2 及 ApeChain Payment Processor V3 合約授權,可使用 revoke.cash 或其他類似工具操作。Quit 表示,若用戶資產未經許可被轉移且目前存放於以 0x71cf 開頭的地址,則相關資產處於安全狀態,但受影響用戶仍需撤銷上述合約授權。此前,NFT 市場 Magic Eden 疑似出現 NFT 安全漏洞,白帽黑客從數百個錢包轉移 3832 枚 NFT,價值約 150 萬美元。Quit 表示,此次轉移屬於白帽行動,相關 NFT 目前均存放於以 0x71cF 開頭的地址,待風險解除後將全部歸還。
鏈上數據顯示,一個地址短時間內從數百個不同錢包轉入共計 3,832 枚 NFT,引發社區成員對大規模 NFT 被盜事件的擔憂。
據監測,Magic eden 出現疑似 NFT 安全漏洞,白帽黑客從數百個錢包轉移 3832 枚 NFT。
朝鮮黑客組織 WaterPlum 通過僞裝招聘流程,獲取逾 7000 個加密錢包的資金或憑證,並向朝鮮轉移約 1071 萬美元。該組織在 2025 年 12 月至 2026 年 7 月間感染了 100 多個國家至少 3 萬臺設備。WaterPlum 冒充 AI、加密或 NFT 公司,通過社交媒體、招聘平臺和自由職業平臺接觸開發者,以技術面試或編程任務誘導其下載含惡意軟件的文件。目標包括網頁設計師、工程師及加密、區塊鏈和 Web3 領域從業者。日本執法部門首次搗毀境內一處“筆記本電腦農場”,發現數億日元加密資產已被轉移至境外。調查認爲,WaterPlum 與部分朝鮮遠程 IT 人員均隸屬朝鮮軍需工業部 313 總局,並共享訪問筆記本電腦農場及求職服務的 IP 地址。(Decrypt)
朝鮮黑客組織 WaterPlum 僞裝成加密貨幣、AI 及 NFT 公司招聘人員,向軟件開發者和 IT 從業者投放僞裝成編程任務或視頻會議修復文件的惡意軟件。該組織已在 100 多個國家感染至少 3 萬臺設備,並於 2025 年 12 月至 2026 年 7 月從逾 7000 個加密貨幣錢包提取資金或賬戶憑證,至少盜取 1070 萬美元。(Cointelegraph)
據鏈上分析師 ZachXBT(@zachxbt)披露,近期在 Zcash 鏈上發行的 10K PFP NFT 項目 zkSNARKs 涉嫌割韭菜。該項目通過盲拍方式共吸引 16,971 次出價,最終以 1.5 ZEC(約 2190 美元)清算價完成 8,000 枚分配,總成交量達 25,305 ZEC(約 3694 萬美元),退款 13,309 ZEC(約 1943 萬美元)已陸續返還。ZachXBT 指出,該項目募資約 1700 萬美元,同時設有 10% 團隊預留、5% 版稅及約 2000 美元的鑄造費,卻毫無實用價值,疑似 Ordinals 系列慣用的"撈錢跑路"套路。
Malwarebytes 研究人員發現,一個僞裝成《俠盜獵車手 6》(GTA 6)粉絲倒計時頁面的網站,誘導用戶購買所謂“泄露版”遊戲,並在用戶連接加密貨幣錢包後加載錢包盜取程序。該惡意代碼可檢查錢包餘額、識別代幣和 NFT,並在用戶批准交易或授權後轉移資產。
英國國家犯罪局宣佈凍結 NFT 平臺 Sorare 的資產,查獲約 100 萬英鎊資金,該案涉及利用 Binance 黑客襲擊收益進行的加密貨幣詐騙與洗錢行爲。
Cardano 生態錢包項目 SecondFi 宣佈啓動錢包遷移工具,並公佈受 2026 年 6 月安全事件影響資產的恢復計劃。由於項目將停止運營,用戶需遷移仍存放在 SecondFi 錢包中的剩餘資產。遷移工具預計於 8 月 13 日上線,支持將符合條件的 ADA、Cardano 原生代幣及 NFT 轉移至用戶自主選擇服務商創建的新 Cardano 錢包。目前該工具僅支持 Cardano 網絡資產,非 Cardano 資產需通過對應網絡和錢包流程單獨轉移。SecondFi 表示,遷移工具已通過安全公司 Bitdefender 的獨立安全評估。針對受影響資產,SecondFi 計劃於 9 月 10 日前上線恢復門戶,用戶可通過零知識證明(ZK Proof)驗證錢包所有權並提交資產申領。SecondFi 提醒用戶僅使用官方渠道發佈的信息,包括@secondfiapp、@secondfi_jp 及官方支持網站,以防範釣魚網站和冒充賬號。
慢霧創始人餘弦發推表示,經初步挖掘,Asterix 遭遇的攻擊與昨日 Flooring Protocol 事件手法類似,相關底層協議分別爲 DN404 和 BT404 ,問題涉及高位 NFT ID 位移操作溢出複用,攻擊者或在尋找同類漏洞。
Yuga Labs 發推表示,已針對 Flooring Protocol 新發現的漏洞完成一次白帽行動,並暫時保管相關獲救資產,包括 29 件 Bored Ape、4 件 Mutant Ape、1 件 BAKC、2 件 CryptoPunks、1 件 Azuki、2 件 Elementals、26 件 Captains、1 件 Moonbird 和 2 件 Doodles。