Le site permettant aux propriétaires de récupérer leurs NFT a été mis en ligne, selon le chapeau blanc qui a lancé la mission de sauvetage pour sauvegarder les NFT à risque lors de l’incident de sécurité au cours duquel les utilisateurs de Magic Eden de l’ère 2024 ont été exposés en raison d’un exploit du processeur de paiement de Limit Break.
Une partie des conditions pour que les propriétairesrécupérer leurs NFTselon 0xQuit, le vice-président du chercheur blockchain chez Yuga Labs, qui a dirigé la mission de sauvetage, c’est qu’ils ont d’abord révoqué l’ancienne approbation problématique.
Le processus de récupération est également entièrement gratuit, seuls les frais de gaz standard étant appliqués.
Capture d’écran du fonctionnaire $NFT récupérer le site de l’exploit Magic Eden. Source: nftsaresafu.xyz
Notamment, seuls les NFT sauvés peuvent être récupérés sur le site, tandis que ceux en possession des exploiteurs ne sont pas récupérables, d’après ce rapport Cryptopolitan.
Comment récupérer les NFT sauvés
0xQuit a déclaré le site de récupération ouvert samedi soir, écrivant sur X : « Le site de réclamation est en ligne. Si j’ai pu sauvegarder vos NFT, vous pouvez maintenant les récupérer », a-t-il écrit sur X.
Pour éviter une exposition répétée, le responsable de Yuga Labs a averti que $NFT les propriétaires ne peuvent récupérer leurs NFT qu’après avoir révoqué l’approbation du processeur de paiement qui a provoqué tout l’incident en premier lieu.
Révoquer.cash a également averti que l’attaque repose uniquement sur l’approbation, donc l’annulation des listes est inefficace pour arrêter l’exploit.
nftsaresafu.xyz est le seul site officiel, et au moment de la publication, 2 357 ont déjà été réclamés sur les 26 448 avoirs récupérés.
0xQuit a également averti que la réclamation interagit avec une configuration de portefeuille déléguée, ce qui peut interférer avec la simulation de transactions dans certains portefeuilles.
Comment une approbation de 2024 a failli provoquer un $NFT catastrophe
L’exploit de septembre 2026 a des racines qui remontent aussi loin qu’un $NFT protocole de trading que Magic Eden a adopté en 2024 pour régler les transactions EVM, Payment Processor V2. Cependant, selonRévoquer.cashlorsque Magic Eden a abandonné le processeur construit par Limit Break en octobre 2024, le jeton et $NFT les approbations accordées par les utilisateurs pendant cette période n’ont jamais été désactivées en chaîne.
L’attaquant a exploité cette autorisation active, en l’utilisant pour détourner purement et simplement les NFT et acheter des NFT sans valeur à l’aide de jetons stockés dans des portefeuilles.
Au moins 2,8 millions de dollars ont été volés depuis le début de l’exploit le 24 septembre, affectant les portefeuilles d’Ethereum, Polygon, Base, Arbitrum et ApeChain.
Comme la V2 ne peut pas être suspendue ou corrigée, elle reste vulnérable indéfiniment. Limit Break a suspendu la nouvelle V3 partout sauf ApeChain, où elle reste utilisable jusqu’au 30 novembre 2026.
Ce que les Whitehats ont sauvé et ce qu’ils n’ont pas pu
0xQuit a déclaré que l’attaque a fait surface après que quelqu’un a abusé du bug pour voler 10 Meebits, 50 Otherdeeds, 10 World of Women NFT et 235 Desperate ApeWives, et qu’il a fallu plus de 12 heures avant que quiconque ne le lui signale.
Une fois qu’il en a compris la portée, les chercheurs en sécurité ont utilisé la même faille de manière défensive pour déplacer les actifs à risque vers un portefeuille sous leur contrôle. L’opération aurait permis de sauver 23 155 NFT d’une valeur de plus de 5,7 millions de dollars.
Tout n’a pas pu être atteint à temps. « 660 WETH étaient en danger, et nous n’avons malheureusement pas été assez rapides pour les récupérer », a déclaré 0xQuit à The Block, expliquant que l’exploit pouvait être exécuté à l’envers pour extraire WETH.
Instructions particulières pour certains $NFT collections
Certaines collections ne seront pas publiées proprement. 0xQuit a averti que les détenteurs de collections ERC721C ou ERC1155C pourraient ne pas être en mesure de réclamer en raison des règles du validateur de transfert, et a demandé aux propriétaires de collections concernés d’ajuster leurs paramètres ou de mettre le site sur liste blanche. Il a dit qu’il travaillerait sur ces cas dans les prochains jours.
Magic Eden a déclaré qu’aucune annonce en direct n’avait été touchée et qu’elle avait fermé son marché EVM au premier trimestre 2026. Le marché a conseillé aux utilisateurs de révoquer l’approbation V2 sur Ethereum, Polygon et Base. Pendant ce temps, le co-fondateur d’OpenSea, Chris Maddern, a déclaré que son équipe avait signalé plus de 3 000 articles comme volés pour bloquer la revente.
Des événements comme celui-ci attirent les escrocs. Cryptopolitan a déjà signalé que les faux sites de « récupération » et de « réclamation » ont tendance à suivre des exploits très médiatisés, de sorte que les utilisateurs doivent accéder à l’outil de réclamation uniquement via la publication vérifiée de 0xQuit et révoquer les approbations via un vérificateur de confiance plutôt que via des liens envoyés par des inconnus dans les DM ou les réponses.
Le site permettant aux propriétaires de récupérer leurs NFT a été mis en ligne, selon le chapeau blanc qui a lancé la mission de sauvetage pour sauvegarder les NFT à risque lors de l’incident de sécurité au cours duquel les utilisateurs de Magic Eden de l’ère 2024 ont été exposés en raison d’un exploit du processeur de paiement de Limit Break.
Une partie des conditions pour que les propriétaires récupérer leurs NFTselon 0xQuit, le vice-président du chercheur blockchain chez Yuga Labs, qui a dirigé la mission de sauvetage, c’est qu’ils ont d’abord révoqué l’ancienne approbation problématique.
Le processus de récupération est également entièrement gratuit, seuls les frais de gaz standard étant appliqués.
Notamment, seuls les NFT sauvés peuvent être récupérés sur le site, tandis que ceux en possession des exploiteurs ne sont pas récupérables, d’après ce rapport Cryptopolitan.
Comment récupérer les NFT sauvés
0xQuit a déclaré le site de récupération ouvert samedi soir, écrivant sur X : « Le site de réclamation est en ligne. Si j’ai pu sauvegarder vos NFT, vous pouvez maintenant les récupérer », a-t-il écrit sur X.
Pour éviter une exposition répétée, le responsable de Yuga Labs a averti que $NFT les propriétaires ne peuvent récupérer leurs NFT qu’après avoir révoqué l’approbation du processeur de paiement qui a provoqué tout l’incident en premier lieu.
Révoquer.cash a également averti que l’attaque repose uniquement sur l’approbation, donc l’annulation des listes est inefficace pour arrêter l’exploit.
nftsaresafu.xyz est le seul site officiel, et au moment de la publication, 2 357 ont déjà été réclamés sur les 26 448 avoirs récupérés.
0xQuit a également averti que la réclamation interagit avec une configuration de portefeuille déléguée, ce qui peut interférer avec la simulation de transactions dans certains portefeuilles.
Comment une approbation de 2024 a failli provoquer un $NFT catastrophe
L’exploit de septembre 2026 a des racines qui remontent aussi loin qu’un $NFT protocole de trading que Magic Eden a adopté en 2024 pour régler les transactions EVM, Payment Processor V2. Cependant, selon Révoquer.cashlorsque Magic Eden a abandonné le processeur construit par Limit Break en octobre 2024, le jeton et $NFT les approbations accordées par les utilisateurs pendant cette période n’ont jamais été désactivées en chaîne.
L’attaquant a exploité cette autorisation active, en l’utilisant pour détourner purement et simplement les NFT et acheter des NFT sans valeur à l’aide de jetons stockés dans des portefeuilles.
Au moins 2,8 millions de dollars ont été volés depuis le début de l’exploit le 24 septembre, affectant les portefeuilles d’Ethereum, Polygon, Base, Arbitrum et ApeChain.
Comme la V2 ne peut pas être suspendue ou corrigée, elle reste vulnérable indéfiniment. Limit Break a suspendu la nouvelle V3 partout sauf ApeChain, où elle reste utilisable jusqu’au 30 novembre 2026.
Ce que les Whitehats ont sauvé et ce qu’ils n’ont pas pu
0xQuit a déclaré que l’attaque a fait surface après que quelqu’un a abusé du bug pour voler 10 Meebits, 50 Otherdeeds, 10 World of Women NFT et 235 Desperate ApeWives, et qu’il a fallu plus de 12 heures avant que quiconque ne le lui signale.
Une fois qu’il en a compris la portée, les chercheurs en sécurité ont utilisé la même faille de manière défensive pour déplacer les actifs à risque vers un portefeuille sous leur contrôle. L’opération aurait permis de sauver 23 155 NFT d’une valeur de plus de 5,7 millions de dollars.
Tout n’a pas pu être atteint à temps. « 660 WETH étaient en danger, et nous n’avons malheureusement pas été assez rapides pour les récupérer », a déclaré 0xQuit à The Block, expliquant que l’exploit pouvait être exécuté à l’envers pour extraire WETH.
Instructions particulières pour certains $NFT collections
Certaines collections ne seront pas publiées proprement. 0xQuit a averti que les détenteurs de collections ERC721C ou ERC1155C pourraient ne pas être en mesure de réclamer en raison des règles du validateur de transfert, et a demandé aux propriétaires de collections concernés d’ajuster leurs paramètres ou de mettre le site sur liste blanche. Il a dit qu’il travaillerait sur ces cas dans les prochains jours.
Magic Eden a déclaré qu’aucune annonce en direct n’avait été touchée et qu’elle avait fermé son marché EVM au premier trimestre 2026. Le marché a conseillé aux utilisateurs de révoquer l’approbation V2 sur Ethereum, Polygon et Base. Pendant ce temps, le co-fondateur d’OpenSea, Chris Maddern, a déclaré que son équipe avait signalé plus de 3 000 articles comme volés pour bloquer la revente.
Des événements comme celui-ci attirent les escrocs. Cryptopolitan a déjà signalé que les faux sites de « récupération » et de « réclamation » ont tendance à suivre des exploits très médiatisés, de sorte que les utilisateurs doivent accéder à l’outil de réclamation uniquement via la publication vérifiée de 0xQuit et révoquer les approbations via un vérificateur de confiance plutôt que via des liens envoyés par des inconnus dans les DM ou les réponses.