Die in diesem Artikel bereitgestellten Informationen dienen ausschließlich zu Informationszwecken und stellen keine Finanzberatung dar. Investitionen in Kryptowährungen sind mit einem hohen Risiko verbunden. Führe immer deine eigene Recherche durch.

Magic Eden und Limit Break: 530 WETH und Tausende NFTs abgezogen, so widerrufst du die Freigaben

Über eine Lücke im Payment Processor von Limit Break, das Protokoll hinter dem früheren Ethereum-Marktplatz von Magic Eden, fließen seit Donnerstag NFTs und WETH ab. Unsere Blockchain-Auswertung zeigt 911 betroffene Wallets. Was passiert ist, warum auch Hardware-Wallets nicht schützen und welche zwei Freigaben du jetzt widerrufst.

Offene Tresortür, im Schloss steckt noch ein alter Messingschlüssel, davor liegen verstreute Münzen
13 Min. Lesezeit
Teilen:

Wer 2024 auf dem früheren Ethereum-Marktplatz von Magic Eden ein NFT gelistet, ein Gebot abgegeben oder ein Angebot angenommen hat, muss jetzt handeln. Über eine Lücke im Payment Processor von Limit Break, dem Handelsprotokoll hinter diesem Marktplatz, werden seit Donnerstag NFTs und Wrapped Ether (WETH) aus fremden Wallets gezogen. Auf ApeChain traf es Wrapped ApeCoin (WAPE). Unsere Auswertung der Blockchain zeigt: 530,7 WETH aus 911 Wallets sind weg, dazu Tausende NFTs, und bei unserer letzten Messung um 14:40 Uhr MESZ lief der Abzug weiter.

Der Schutz ist schnell erledigt: Du entziehst den beiden Verträgen die Freigabe. Ein Listing zu stornieren reicht nicht. Und eine Hardware-Wallet schützt dich hier nicht, das erklären wir weiter unten genau, weil es in den Kommentaren auf X gerade oft falsch dargestellt wird.

Magic Eden und Limit Break: diese zwei Freigaben musst du jetzt widerrufen

Betroffen sind zwei Verträge, die Quit, Vice President Blockchain bei Yuga Labs, am Morgen öffentlich genannt hat:

  • Payment Processor V2 auf Ethereum: 0x9A1D00bEd7CD04BCDA516d721A596eb22Aac6834
  • Payment Processor V3 auf ApeChain: 0x9a1D00000000fC540e2000560054812452eB5366

Magic Eden nennt zusätzlich Polygon und Base, weil der Marktplatz den Payment Processor V2 dort ebenfalls nutzte. Prüfe deine Wallet also auf allen vier Netzen. In deiner Wallet taucht der Vertrag meist als „Limit Break: Payment Processor“ auf. Genau diesen Namen hast du damals im Signaturfenster gesehen, als du ein Gebot abgegeben oder ein Angebot angenommen hast.

Was beim Limit-Break-Exploit passiert ist: die Zeitleiste

Die Zeitleiste haben wir aus drei Quellen zusammengesetzt: aus den Beiträgen der Beteiligten auf X, aus der Vorfallseite von Revoke.cash und aus unserer eigenen Auswertung der Ereignisse, die der Payment Processor auf der Blockchain hinterlässt. Alle Uhrzeiten in MESZ.

  • Donnerstag, 24.09., 15:08 Uhr: Der erste Angriff. Eine einzelne Adresse zieht in drei Transaktionen 305 NFTs aus einer einzigen Wallet, jeweils als „Verkauf“ zum Preis von null. Quit nennt dafür 10 Meebits, 50 Otherdeeds, 10 World of Women und 235 Desperate ApeWives, das sind genau 305. Zwölf Stunden lang bemerkt es niemand.
  • Freitag, 25.09., gegen 3 Uhr: Quit stößt auf den Vorfall und erkennt, dass sehr viele weitere Wallets über dieselbe Lücke erreichbar sind. Er kontaktiert Limit Break, das den Payment Processor V3 anhält. Den V2 auf Ethereum kann niemand anhalten.
  • 07:46 Uhr: Die Rettungsaktion beginnt. Quit und Helfer ziehen gefährdete NFTs selbst über die Lücke heraus und parken sie auf der Adresse 0x71cF3f5724bD2B72Ef6464992aCd26216De7fe33.
  • 08:31 Uhr: Der NFT-Händler Cirrus schlägt Alarm, weil eine Adresse Tausende NFTs für 0 ETH „kauft“. Um 08:47 Uhr bestätigt Quit, dass es seine Rettung ist.
  • 09:06 Uhr: Die Rettung läuft auch auf ApeChain an.
  • 10:09 Uhr: Quit ruft öffentlich dazu auf, die Freigaben zu widerrufen.
  • 10:25 Uhr: Der WETH-Abzug beginnt. Allein die erste Transaktion zieht 281,66 WETH aus 25 Wallets. Bis 11 Uhr sind 522,5 WETH weg.
  • 10:51 Uhr und 11:10 Uhr: Es trifft auch andere Token: 8.380 USDC aus 62 Wallets und rund 549.000 WILD aus elf Wallets.
  • 11:11 Uhr: Revoke.cash veröffentlicht eine eigene Prüfseite zum Vorfall.
  • 11:54 Uhr: Auf ApeChain verschwinden 7.680 WAPE aus 19 Wallets, in einer einzigen Transaktion.
  • 12:11 Uhr: Die letzte Übertragung auf die Rettungsadresse. Um 12:19 Uhr endet jede Aktivität auf dem ApeChain-Vertrag.
  • Ab 11:27 Uhr bis mindestens 14:22 Uhr: Andere Adressen ziehen weiter NFTs zum Nullpreis ab, zusammen 7.870 Übertragungen aus 1.786 Wallets. Der bislang letzte WETH-Abzug in unseren Daten liegt bei 14:19 Uhr.
  • 14:22 bis 14:40 Uhr: Unsere Nachmessung zeigt 2.292 weitere NFT-Übertragungen zum Nullpreis und weitere 0,55 WETH aus fünf Käufen. Der Angriff ist nicht vorbei.
Balkendiagramm: NFT-Übertragungen zum Nullpreis je Stunde am 24. und 25.09.2026, Rettungsadresse und andere Adressen
Bis 12 Uhr MESZ zog vor allem die Rettungsadresse ab, danach übernahmen andere Adressen.

Das Diagramm zeigt die Wende: Bis zum späten Vormittag stammt fast jede Übertragung von der Rettungsadresse. Danach übernehmen andere. Wer hinter diesen Adressen steht, lässt sich an der Blockchain nicht ablesen. Es können weitere Helfer sein oder Trittbrettfahrer, die die Lücke nachgebaut haben. Für dich ändert das nichts: Solange die Freigabe steht, kann jeder sie nutzen.

Quit nennt als Ergebnis der Nacht 23.155 gerettete NFTs im Wert von mehr als 5,7 Millionen US-Dollar. In unseren Daten stehen für die Rettungsadresse 16.117 Übertragungen auf Ethereum und 9.795 auf ApeChain. Die Zahlen passen nicht eins zu eins, weil ein Ereignis nicht immer genau ein NFT ist, bei Mehrfach-Token etwa mehrere Exemplare. Die Größenordnung stimmt.

Warum gerade WETH und WAPE abgeflossen sind

Diese Frage stellen gerade viele, und die Antwort erklärt den ganzen Angriff. Normales Ether in deiner Wallet kann kein Vertrag abbuchen. Ein Vertrag kann nur Token bewegen, für die du ihm eine Erlaubnis erteilt hast, im Fachjargon ein Approval. Auf NFT-Marktplätzen gibt es davon zwei Arten.

Die NFT-Freigabe. Wer ein NFT listet, erlaubt dem Marktplatzvertrag, dieses NFT, meist sogar die ganze Sammlung („approved for all“), bei einem Verkauf zu übertragen. Über diese Freigabe gingen die NFTs zum Nullpreis raus.

Die Token-Freigabe. Wer ein Gebot auf ein NFT abgibt, zahlt nicht in Ether, sondern in Ethereum in verpackter Form, als WETH. Das ist ein Token, der eins zu eins an Ether gebunden ist, aber wie jeder andere Token freigegeben werden kann. Damit ein Gebot später automatisch bezahlt werden kann, erlaubst du dem Payment Processor, dein WETH abzubuchen, und zwar in aller Regel in unbegrenzter Höhe und ohne Ablaufdatum. Auf ApeChain ist es dasselbe mit WAPE, der verpackten Form von ApeCoin.

Deshalb traf es gerade diese beiden Token. Die USDC-, WILD- und APE-Abflüsse in unseren Daten zeigen aber, dass jeder Token betroffen ist, den du dem Payment Processor einmal freigegeben hast.

Schaubild in drei Schritten: alte WETH-Freigabe, Schein-NFTs als Köder, Abzug über den Payment Processor
So lief der WETH-Abzug in einer einzigen Transaktion ab.

An einer einzelnen Transaktion lässt sich der Trick genau nachvollziehen. Die Angreifer legen einen frischen Vertrag an, der 25 wertlose Schein-NFTs prägt und zum Verkauf anbietet. Dann lassen sie den Payment Processor diese Schein-NFTs im Namen von 25 fremden Wallets „kaufen“. Bezahlt wird mit deren WETH, über die alte Freigabe, ohne dass eines der Opfer etwas unterschreibt. Der größte Einzelposten in dieser Transaktion: 29,39 WETH aus einer einzigen Wallet. Wie genau der Vertrag dazu gebracht wird, im fremden Namen zu handeln, haben weder Limit Break noch Quit bisher veröffentlicht.

Wichtig für alle, die jetzt noch WETH halten oder tauschen: Die Freigabe gilt für jedes WETH, das in deiner Wallet ankommt, auch für künftiges. Wer bei stehender Freigabe Ether in WETH umwandelt oder bei einem Swap WETH erhält, legt es damit sofort in Reichweite der Angreifer. Erst widerrufen, dann tauschen.

„Ich hatte doch eine Hardware-Wallet“: warum der Ledger nicht schützt

Unter den Warnungen auf X spotten manche: Wer eine Hardware-Wallet benutzt, sei sicher. Das stimmt hier nicht, und viele Betroffene hatten eine. Auch ein Bekannter unserer Redaktion hat 5,94 WETH verloren, obwohl er einen Ledger nutzt.

Der Grund liegt darin, wo eine Freigabe gespeichert ist. Eine Hardware-Wallet schützt deinen privaten Schlüssel. Sie sorgt dafür, dass niemand ohne das Gerät in deinem Namen unterschreiben kann. Eine Freigabe hast du aber schon unterschrieben, damals, vielleicht vor zwei Jahren, mit genau diesem Gerät. Seitdem steht sie im Token-Vertrag auf der Blockchain: „Der Payment Processor darf WETH von dieser Adresse bewegen.“ Wenn der Payment Processor jetzt WETH abbucht, fragt niemand mehr dein Gerät. Der Ledger liegt in der Schublade, und das Geld geht trotzdem.

Die Hardware-Wallet schützt also vor gestohlenen Schlüsseln, nicht vor Rechten, die du selbst vergeben hast. Wer das trennt, hat bei solchen Vorfällen den Kopf frei für das, was wirklich hilft. Einen Überblick über die Geräte findest du in unserem Hardware-Wallet-Vergleich, die Freigaben musst du trotzdem selbst verwalten.

Balkendiagramm: WETH-Verluste je Wallet nach Verlusthöhe, 911 Wallets, 530,7 WETH
Die Hälfte der Wallets verlor weniger als 0,1 WETH, zehn Wallets verloren zusammen 196 WETH.

Wie hoch ist der Schaden beim Magic-Eden-Exploit?

Unsere Zählung auf Ethereum ergibt 530,7 WETH aus 911 Wallets. Beim Kurs von 2.702,88 US-Dollar für Ether (CoinGecko, 25.09.2026, 14:25 Uhr MESZ) sind das rund 1,43 Millionen US-Dollar. Die meisten Opfer verloren kleine Beträge: Die Hälfte der Wallets weniger als 0,1 WETH. Zehn Wallets verloren dagegen jeweils mehr als 10 WETH, zusammen 196 WETH.

Quit spricht von 660 WETH, die er nicht mehr retten konnte, rund 1,7 Millionen US-Dollar. Die Lücke zu unserer Zahl erklärt sich vermutlich damit, dass wir nur Ethereum ausgewertet haben und Polygon und Base fehlen. Dazu kommen nach unserer Messung 8.380 USDC, rund 549.000 WILD (etwa 7.200 US-Dollar), 12,9 APE auf Ethereum und 7.680 WAPE auf ApeChain.

Bei den NFTs ist die Rechnung schwieriger. Was auf der Rettungsadresse liegt, soll zurückkommen. Was seit dem späten Vormittag an andere Adressen ging, 7.870 Übertragungen aus 1.786 Wallets, ist nach heutigem Stand offen.

Quit schrieb am Vormittag, er habe die ganze Nacht gearbeitet, um NFTs für rund 6 Millionen US-Dollar zu retten, und denke trotzdem nur an die 1,7 Millionen in WETH, für die er nicht schnell genug war. Unter seinen Beiträgen melden sich seitdem Betroffene, die WETH verloren haben, manche nach eigener Aussage eine Stunde zu spät widerrufen.

Wer ist 0xQuit, der Retter aus der Nacht?

Quit arbeitet als Vice President Blockchain bei Yuga Labs, dem Unternehmen hinter Bored Ape Yacht Club, CryptoPunks und Otherside. Auf X beschreibt er sich als Solidity-Entwickler und Auditor und gründete das NFT-Werkzeug oSnipe. Auf X warnt er regelmäßig vor Lücken und greift im Zweifel selbst ein, bevor andere sie ausnutzen.

Es ist nicht seine erste Rettung in diesem Jahr. Im Juni zog er bei einer Lücke im Flooring Protocol 68 NFTs im Wert von mehr als 500.000 US-Dollar aus gefährdeten Pools, darunter 29 Bored Apes und zwei CryptoPunks, und verwahrte sie für die Eigentümer. Das Vorgehen ist in beiden Fällen gleich: Wer die Lücke kennt, zieht die Werte zuerst heraus, bevor es jemand mit schlechten Absichten tut, und gibt sie zurück, sobald die Gefahr vorbei ist.

Was Magic Eden und Limit Break sagen

Magic Eden legt Wert auf die Unterscheidung: Der Marktplatz sei nicht angegriffen worden. Mitgründer und Chef Jack Lu schreibt auf X, betroffen seien das Handelsprotokoll und die Verträge von Limit Break, die Magic Eden seit zwei Jahren nicht mehr nutze. Magic Eden hatte den Payment Processor V2 nach eigenen Angaben von Februar bis Oktober 2024 eingesetzt und seinen EVM-Marktplatz im ersten Quartal 2026 ganz geschlossen. Aktuelle Listings seien nicht betroffen, das Unternehmen spreche mit Limit Break über weitere Schritte.

Von Limit Break selbst lag bis zu unserem Redaktionsschluss keine eigene Stellungnahme vor. Bekannt ist nur, was Quit berichtet: dass das Team den V3 auf ApeChain schnell angehalten hat. Mehrere NFT-Projekte auf ApeChain reagierten auf eigene Faust. Die Macher von Dengs etwa froren nach eigener Aussage vorübergehend alle Deng-NFTs ein, ApeDroidz meldete, dass eigene Sammlungsstücke unter den geretteten sind.

Wer seine Übersicht über die Marktplätze auffrischen will, auf denen NFTs heute gehandelt werden, findet sie im Vergleich unten. Mehr zum Rückzug von Magic Eden aus dem Ethereum-Geschäft steht in unserer Analyse zur Einstellung der Magic-Eden-Dienste.

Freigaben widerrufen: so schützt du deine Wallet Schritt für Schritt

  1. Revoke.cash öffnen und deine Adresse eingeben oder die Wallet verbinden. Revoke.cash führt den Vorfall auf einer eigenen Prüfseite, auf der du deine Adresse direkt prüfen kannst.
  2. Netz für Netz durchgehen: Ethereum, ApeChain, Polygon und Base.
  3. Alle Freigaben an den Payment Processor widerrufen, also an 0x9A1D00bEd7CD04BCDA516d721A596eb22Aac6834 auf Ethereum, Polygon und Base und an 0x9a1D00000000fC540e2000560054812452eB5366 auf ApeChain. Das betrifft NFT-Freigaben („approved for all“) genauso wie Token-Freigaben für WETH, WAPE, USDC oder APE.
  4. Jede Widerrufs-Transaktion kostet eine kleine Gebühr und muss mit deiner Wallet unterschrieben werden, bei einer Hardware-Wallet also am Gerät.
  5. Danach erst wieder WETH anfassen. Kein Swap nach WETH und kein Umwandeln von Ether, solange die Freigabe steht.
Screenshot der Revoke.cash-Seite zum Magic Eden / Limit Break Hack mit Adressprüfung
Revoke.cash führt den Vorfall als eigene Exploit-Seite, mit Prüffeld für die eigene Adresse. Screenshot vom 25.09.2026.

Was nicht hilft: Listings stornieren oder die sogenannte Master-Nonce erhöhen. Revoke.cash weist ausdrücklich darauf hin, dass beides gegen diese Lücke nichts ausrichtet. Und was schon abgeflossen ist, holt ein Widerruf nicht zurück. Er verhindert nur, dass noch mehr geht.

Auch die geretteten NFTs bekommst du nach Quits Angaben erst zurück, wenn deine Freigabe widerrufen ist, sonst würde das NFT sofort wieder angreifbar. Einen offiziellen Rückgabeweg gibt es noch nicht. Rechne in den nächsten Tagen mit Betrügern, die genau diese Lage ausnutzen: Direktnachrichten mit „Recovery“-Angeboten, gefälschte Rückgabeseiten, Aufforderungen, eine Nachricht zu signieren. Unterschreibe nichts, was dir jemand schickt, und warte auf Ankündigungen über die bekannten Konten.

Was der Exploit für den NFT-Markt bedeutet

Die eigentliche Lehre dieses Tages ist unbequem: Freigaben verfallen nicht. Magic Eden hat den Payment Processor V2 vor fast zwei Jahren abgeschaltet und den Marktplatz im Frühjahr geschlossen. Die Rechte, die Tausende Nutzer diesem Vertrag erteilt hatten, blieben trotzdem bestehen, und der Vertrag selbst lief weiter, ohne Notbremse. Eine Plattform kann schließen, ihre Verträge auf der Blockchain schließen nicht mit.

Dazu kommt die Gewohnheit der Branche, Freigaben unbegrenzt zu erteilen, damit Nutzer nicht bei jedem Gebot eine zweite Transaktion bezahlen müssen. Das spart ein paar Cent und macht aus jeder vergessenen Freigabe ein offenes Konto.

Der Vorfall fällt in eine auffällige Woche. Am Donnerstagabend meldete Bitget einen Abfluss von rund 352 Millionen US-Dollar aus Hot Wallets, der größte Hack des Jahres, was Bitget-Kunden jetzt prüfen sollten, steht in unserem Bericht dazu. Quit zählte am selben Abend außerdem einen Angriff auf Payy mit 1,8 Millionen US-Dollar. Die Werkzeuge werden dabei auf beiden Seiten besser. Forschungsberichte aus diesem Jahr zeigen, dass KI-Agenten Schwachstellen in Smart Contracts inzwischen in großem Maßstab finden und ausnutzen können, gerade in alten Verträgen, die niemand mehr pflegt. Ob bei diesem Angriff KI im Spiel war, ist nicht bekannt. Klar ist nur: Die Suche nach vergessenen Lücken wird billiger, und die Rettung hing in dieser Nacht an einem Menschen, der zufällig wach war.

So haben wir die Blockchain-Daten zum Limit-Break-Exploit ausgewertet

Wir haben alle Handelsereignisse gelesen, die der Payment Processor V2 auf Ethereum zwischen dem 23.09.2026, 14 Uhr, und dem 25.09.2026, 14:22 Uhr MESZ ausgegeben hat, die Blöcke 26.040.040 bis 26.054.436, abgefragt über öffentliche Ethereum-Knoten. Das sind 25.299 Ereignisse der Typen AcceptOffer und BuyListing. Die Positivkontrolle: Für denselben Blockbereich lieferten drei unabhängige Knoten dieselbe Zahl. Auf ApeChain haben wir den Payment Processor V3 ab dem 24.09. ebenso ausgelesen, 10.041 Ereignisse.

Als NFT-Abzug zählen wir Verkäufe zu einem Preis unter 0,001 Token. Als Token-Abzug zählen Käufe, bei denen die Wallet des Opfers als Käuferin zahlt. Den Ablauf haben wir an einzelnen Transaktionen gegengeprüft, etwa an der Transaktion mit den 281,66 WETH. Ein Abgleich mit einer Außenquelle: Unsere Zählung für den ersten Angriff am 24.09. ergibt 305 NFTs, dieselbe Zahl, die Quit nennt.

Was die Zahlen nicht leisten: Polygon und Base sind nicht ausgewertet. Wer hinter den einzelnen Adressen steht, ob Helfer oder Angreifer, geht aus den Daten nicht hervor. Und ein Ereignis ist nicht immer genau ein NFT. Die Dollarwerte beruhen auf den Kursen vom 25.09.2026, 14:25 Uhr MESZ.

Magic Eden, WETH und alte Freigaben: was du mitnimmst

Wenn du 2024 auf Magic Eden, Otherside oder einem ApeChain-Marktplatz gehandelt hast, widerrufe heute die Freigaben an den Payment Processor, auf Ethereum, ApeChain, Polygon und Base. Tausche kein Ether in WETH, solange die Freigabe steht. Eine Hardware-Wallet schützt deinen Schlüssel, aber keine Rechte, die du schon vergeben hast. Und über den Tag hinaus: Geh deine Freigaben regelmäßig durch, etwa einmal im Quartal, und widerrufe sie sofort, wenn eine Plattform schließt. Halte Wertvolles in einer Wallet, mit der du nicht handelst und nichts freigibst.

(Stand: 25.09.2026, 14:45 Uhr MESZ. Dieser Artikel ist keine Anlageberatung. Die Lage entwickelt sich weiter, prüfe offizielle Mitteilungen von Limit Break und Magic Eden, bevor du handelst.)

Transparenzhinweis: Dieser Beitrag wurde unter Zuhilfenahme künstlicher Intelligenz erstellt und vor der Veröffentlichung redaktionell geprüft. Alle Zahlen und Angaben wurden gegen die im Text verlinkten Primärquellen abgeglichen. Das Beitragsbild wurde mit KI erzeugt.

Verwandte Artikel

Vielleicht auch interessant