News
Whitehat rettet über 23.000 NFTs nach Sicherheitslücke in Magic-Eden-Zahlungsprotokoll
Von KryptoRatgeber · veröffentlicht 25. September 2026

Laut übereinstimmenden Berichten von Cointelegraph und Decrypt hat ein Angreifer am 25. September 2026 eine Sicherheitslücke in einem veralteten NFT-Handelsprotokoll ausgenutzt und dabei erste NFTs gestohlen — bevor eine Whitehat-Rettungsaktion anlaufen konnte. Der pseudonyme Blockchain-Vizepräsident von Yuga Labs, 0xQuit, sicherte anschließend mehr als 23.000 gefährdete NFTs im Wert von über 5,7 Millionen US-Dollar. Für deutsche Nutzer des ehemaligen Magic-Eden-Marktplatzes ist das ein Weckruf: Alte Vertragsberechtigungen können auch dann noch ausgenutzt werden, wenn ein Dienst längst abgeschaltet ist.
Wie ein Bug aus 2024 plötzlich Tausende NFTs in Gefahr brachte
Im Zentrum des Vorfalls steht Limit Break's Payment Processor V2 — ein Zahlungsprotokoll, das Magic Eden für seinen Ethereum-basierten Marktplatz nutzte und im Oktober 2024 aufgegeben hatte. Wer zwischen Februar und Oktober 2024 dort NFTs gelistet hatte, erteilte dem Protokoll dabei eine sogenannte Vertragserlaubnis — eine digitale Vollmacht, die erlaubt, NFTs aus der eigenen Wallet zu bewegen. Diese Vollmachten blieben auch nach Abschaltung des Marktplatzes aktiv.
Laut übereinstimmenden Berichten von Cointelegraph und Decrypt nutzte ein Angreifer genau diesen Umstand: Er entwendete zunächst 10 Meebits, 50 Otherdeeds, 10 World of Women NFTs sowie 235 Desperate ApeWives. V2 ließ sich — anders als der neuere Payment Processor V3 — nicht per Notfallschalter pausieren, weshalb 0xQuit eine Whitehat-Gegenaktion startete: Er spielte denselben Exploit kontrolliert durch, um die gefährdeten NFTs in Sicherheit zu bringen, bevor der Angreifer sie erreichen konnte. Insgesamt wurden so 23.155 NFTs gerettet. Nicht alle Assets konnten jedoch gesichert werden: 660 WETH — die Ether-Variante, die auf vielen Handelsplattformen genutzt wird — gingen dabei verloren. Magic Eden fordert betroffene Nutzer auf, Berechtigungen auf Ethereum, Polygon und Base zu widerrufen.
Alte Erlaubnisse, neue Gefahr: Was NFT-Nutzer jetzt wissen müssen
Der Vorfall illustriert ein strukturelles Problem, das weit über Magic Eden hinausgeht: Smart-Contract-Berechtigungen — also die Erlaubnisse, die Nutzer einem Protokoll erteilen, um auf ihre Token oder NFTs zugreifen zu dürfen — laufen nicht automatisch ab. Wer 2024 auf dem EVM-Marktplatz von Magic Eden gehandelt hat, hatte dem damals genutzten Zahlungsprotokoll möglicherweise dauerhaften Zugriff auf seine Wallet gewährt. Dass der Marktplatz seither geschlossen wurde, änderte daran technisch nichts.
Wichtig ist auch, was dieser Vorfall nicht bedeutet: Magic Eden selbst wurde nicht gehackt. Betroffen war ein externes Protokoll eines Drittanbieters, das das Unternehmen bereits im Oktober 2024 aufgegeben hatte. Zudem konnten nicht alle gefährdeten Werte gerettet werden — 660 WETH (das ist ETH, das in das sogenannte ERC-20-Format umgewandelt wurde, damit es mit Smart Contracts und dezentralen Anwendungen kompatibel ist, die mit nativem ETH direkt nicht umgehen können) blieben unerreichbar. Und: Wer seine Berechtigungen jetzt widerruft, bekommt bereits gestohlene NFTs dadurch nicht zurück. Das Widerrufen schützt lediglich vor weiteren Verlusten.
Für deutsche Nutzer ist der praktische Rat klar: Wer jemals auf Ethereum, Polygon oder Base NFTs gehandelt hat, sollte regelmäßig prüfen, welchen Verträgen er Zugriffsrechte erteilt hat — und diese bei nicht mehr genutzten Diensten aktiv entziehen. Werkzeuge dafür, etwa sogenannte Token-Approval-Manager, sind kostenfrei verfügbar. Das ist digitale Haushaltspflege, die viele vernachlässigen — dieser Vorfall zeigt, was auf dem Spiel stehen kann.
Warum alte Marktplatz-Freigaben so gefährlich sind
Wer jemals NFTs — digitale Besitznachweise für Bilder, Sammlerstücke oder virtuelle Güter — auf einem Ethereum-basierten Marktplatz gehandelt hat, hat dabei meist eine sogenannte Approval erteilt: eine Erlaubnis an einen Smart Contract — ein selbstausführendes Programm auf der Blockchain —, bestimmte Vermögenswerte im eigenen Namen zu bewegen. Diese Token-Freigabe bleibt so lange aktiv, bis sie ausdrücklich widerrufen wird — unabhängig davon, ob der Marktplatz noch existiert oder nicht.
Genau das ist das Kernproblem in diesem Fall. Nutzer, die zwischen Februar und Oktober 2024 NFTs auf dem EVM-Marktplatz von Magic Eden gelistet hatten, erteilten dabei Freigaben an das Protokoll Limit Break's Payment Processor V2. Als Magic Eden dieses Protokoll im Oktober 2024 aufgab und den gesamten EVM-Marktplatz Anfang 2026 schloss, blieben diese Berechtigungen auf der Blockchain bestehen — unsichtbar, aber aktiv.
Häufige Fragen
War Magic Eden selbst gehackt?
Nein. Magic Eden wurde nicht kompromittiert. Die Schwachstelle lag in einem externen Protokoll — Limit Break's Payment Processor V2 —, das Magic Eden bereits im Oktober 2024 aufgegeben hatte und das seit dem ersten Quartal 2026 vollständig abgeschaltet ist. Aktive Listings oder Nutzerkonten des Marktplatzes waren zum Zeitpunkt des Vorfalls nicht betroffen.
Bekomme ich meine gestohlenen NFTs zurück, wenn ich jetzt die Berechtigungen widerrufe?
Leider nein. Das Widerrufen einer Vertragsberechtigung — also das Entziehen der Erlaubnis, die man einem Smart Contract erteilt hat, auf die eigenen Token zuzugreifen — verhindert nur künftige Zugriffe. Bereits übertragene NFTs sind damit nicht rückholbar. Der Schritt schützt vor weiteren Verlusten, macht vergangene jedoch nicht rückgängig.
Welche Blockchains sind betroffen?
Laut Magic Eden betrifft die Schwachstelle NFT-Listings, die zwischen ungefähr Februar und Oktober 2024 auf dem EVM-Marktplatz erstellt wurden. Das Unternehmen empfiehlt, Vertragsberechtigungen auf Ethereum, Polygon und Base zu überprüfen und nicht mehr benötigte Genehmigungen zu widerrufen.