La información proporcionada en este artículo es únicamente con fines informativos y no constituye asesoramiento financiero. Las inversiones en criptomonedas conllevan un alto grado de riesgo. Realiza siempre tu propia investigación.

Exploit de Magic Eden y Limit Break: retiran 530 WETH y miles de NFT, así revocas las aprobaciones

Un fallo en el Payment Processor de Limit Break, el protocolo detrás del antiguo marketplace de Ethereum de Magic Eden, está vaciando NFT y WETH desde el jueves. Nuestro análisis de la blockchain muestra 911 wallets afectadas. Qué ocurrió, por qué las hardware wallets no protegen y qué dos aprobaciones debes revocar ya.

Puerta de una cámara acorazada abierta con una vieja llave de latón en la cerradura y monedas en el suelo
14 min read
Compartir:

Si en 2024 listaste un NFT, hiciste una oferta o aceptaste una en el antiguo marketplace de Ethereum de Magic Eden, tienes que actuar ahora. Desde el jueves se está usando un fallo en el Payment Processor de Limit Break, el protocolo de trading que había detrás de ese marketplace, para sacar NFT y Wrapped Ether (WETH) de wallets ajenas. En ApeChain el golpe afectó a Wrapped ApeCoin (WAPE). Nuestro propio análisis de la blockchain muestra que han desaparecido 530,7 WETH de 911 wallets, además de miles de NFT, y en nuestra última medición, a las 12:40 UTC, la retirada seguía en marcha.

Protegerte lleva unos minutos: retiras la aprobación a dos contratos. Cancelar un listado no basta. Y una hardware wallet no te protege en este caso. Lo explicamos en detalle más abajo, porque en muchas respuestas en X se está presentando de forma errónea.

Magic Eden y Limit Break: las dos aprobaciones que debes revocar ya

Hay dos contratos afectados. Quit, vicepresidente de Blockchain en Yuga Labs, los dio a conocer públicamente el viernes por la mañana:

  • Payment Processor V2 en Ethereum: 0x9A1D00bEd7CD04BCDA516d721A596eb22Aac6834
  • Payment Processor V3 en ApeChain: 0x9a1D00000000fC540e2000560054812452eB5366

Magic Eden menciona además Polygon y Base, porque el marketplace también utilizó allí el Payment Processor V2. Revisa tu wallet en las cuatro redes. En la wallet, el contrato suele aparecer como «Limit Break: Payment Processor». Es el nombre que viste entonces en la ventana de firma, cuando hiciste o aceptaste una oferta.

Qué ocurrió en el exploit de Limit Break: la cronología

Hemos reconstruido la cronología a partir de tres fuentes: las publicaciones de los implicados en X, la página del incidente en Revoke.cash y nuestro propio análisis de los eventos que el Payment Processor deja en la blockchain. Todas las horas en UTC.

  • Jueves, 24 de septiembre, 13:08: el primer ataque. Una sola dirección retira 305 NFT de una única wallet en tres transacciones, cada una como «venta» a precio cero. Quit cita 10 Meebits, 50 Otherdeeds, 10 World of Women y 235 Desperate ApeWives, exactamente 305. Nadie lo advierte durante doce horas.
  • Viernes, 25 de septiembre, hacia la 01:00: Quit da con el incidente y comprueba que muchísimas otras wallets son accesibles a través del mismo fallo. Contacta con Limit Break, que pausa el Payment Processor V3. El V2 en Ethereum no se puede pausar.
  • 05:46: empieza el rescate. Quit y otros colaboradores sacan ellos mismos los NFT en riesgo a través del fallo y los depositan en 0x71cF3f5724bD2B72Ef6464992aCd26216De7fe33.
  • 06:31: el trader de NFT Cirrus da la voz de alarma porque una dirección «compra» miles de NFT por 0 ETH. A las 06:47 Quit confirma que se trata de su rescate.
  • 07:06: el rescate arranca también en ApeChain.
  • 08:09: Quit pide públicamente que se revoquen las aprobaciones.
  • 08:25: comienza la retirada de WETH. Solo la primera transacción se lleva 281,66 WETH de 25 wallets. A las 09:00 ya han desaparecido 522,5 WETH.
  • 08:51 y 09:10: también caen otros tokens: 8.380 USDC de 62 wallets y unos 549.000 WILD de once wallets.
  • 09:11: Revoke.cash publica una página de comprobación propia para el incidente.
  • 09:54: en ApeChain desaparecen 7.680 WAPE de 19 wallets en una sola transacción.
  • 10:11: última transferencia a la dirección de rescate. A las 10:19 cesa toda actividad en el contrato de ApeChain.
  • Desde las 09:27 hasta al menos las 12:22: otras direcciones siguen retirando NFT a precio cero, en total 7.870 transferencias de 1.786 wallets. La última retirada de WETH en nuestros datos es de las 12:19.
  • De 12:22 a 12:40: nuestra nueva medición muestra otras 2.292 transferencias de NFT a precio cero y otros 0,55 WETH en cinco compras. El ataque no ha terminado.
Gráfico de barras: NFT retirados a precio cero por hora el 24 y 25/09/2026, dirección de rescate frente a otras direcciones
Hasta las 10:00 UTC retiró sobre todo la dirección de rescate; después tomaron el relevo otras direcciones.

El gráfico muestra el punto de inflexión. Hasta media mañana casi todas las transferencias proceden de la dirección de rescate. Después toman el relevo otras. Quién está detrás de esas direcciones no puede leerse en la blockchain. Pueden ser otros colaboradores o imitadores que reprodujeron el exploit. Para ti no cambia nada: mientras la aprobación siga vigente, cualquiera puede usarla.

Quit cifra el resultado de la noche en 23.155 NFT rescatados por valor de más de 5,7 millones de dólares. En nuestros datos figuran 16.117 transferencias a la dirección de rescate en Ethereum y 9.795 en ApeChain. Las cifras no coinciden al cien por cien, porque un evento no siempre equivale exactamente a un NFT; los tokens de varias ediciones pueden incluir varias copias. El orden de magnitud es correcto.

Por qué se retiraron precisamente WETH y WAPE

Es la pregunta que muchos se hacen, y la respuesta explica todo el ataque. Ningún contrato puede retirar el Ether normal de tu wallet. Un contrato solo puede mover tokens para los que le hayas dado permiso, una aprobación o approval en la jerga cripto. En los marketplaces de NFT hay dos tipos.

La aprobación de NFT. Quien lista un NFT permite al contrato del marketplace transferirlo en caso de venta, normalmente para toda la colección («approved for all»). Por esta aprobación salieron los NFT a precio cero.

La aprobación de tokens. Una oferta por un NFT no se paga en Ether, sino en Ethereum envuelto, WETH. Es un token vinculado uno a uno al Ether que puede aprobarse como cualquier otro. Para que una oferta pueda liquidarse después de forma automática, autorizas al Payment Processor a gastar tu WETH, por regla general sin límite y sin caducidad. En ApeChain ocurre lo mismo con WAPE, la versión envuelta de ApeCoin.

Por eso cayeron precisamente estos dos tokens. Sin embargo, las retiradas de USDC, WILD y APE en nuestros datos demuestran que cualquier token que hayas aprobado alguna vez al Payment Processor está expuesto.

Esquema en tres pasos: aprobación antigua de WETH, NFT falsos como cebo, retirada mediante el Payment Processor
Así funcionó la retirada de WETH en una sola transacción.

Una sola transacción permite seguir el truco paso a paso. Los atacantes despliegan un contrato nuevo que acuña 25 NFT falsos sin valor y los pone a la venta. Después hacen que el Payment Processor «compre» esos NFT falsos en nombre de 25 wallets ajenas. El pago sale del WETH de las víctimas, a través de la aprobación antigua, sin que ninguna de ellas firme nada. La partida individual más grande de esta transacción: 29,39 WETH de una sola wallet. Cómo se consigue exactamente que el contrato actúe en nombre de otros no lo han publicado hasta ahora ni Limit Break ni Quit.

Importante si todavía tienes o intercambias WETH: la aprobación abarca todo el WETH que llegue a tu wallet, también el futuro. Si conviertes Ether en WETH o recibes WETH en un swap mientras la aprobación siga vigente, lo pones directamente al alcance de los atacantes. Primero revoca, después intercambia.

«Pero yo tenía una hardware wallet»: por qué un Ledger no te protege

Bajo las advertencias en X, algunos se burlan: quien usa una hardware wallet está a salvo. Aquí no es así, y muchos afectados tenían una. Un conocido de nuestra redacción perdió 5,94 WETH pese a usar un Ledger.

La razón está en dónde se guarda una aprobación. Una hardware wallet protege tu clave privada. Se asegura de que nadie pueda firmar en tu nombre sin el dispositivo. Pero la aprobación ya la firmaste, en su momento, quizá hace dos años, con ese mismo dispositivo. Desde entonces figura en el contrato del token en la blockchain: «El Payment Processor puede mover WETH desde esta dirección». Cuando el Payment Processor retira ahora WETH, nadie consulta a tu dispositivo. El Ledger se queda en el cajón y el dinero se va igualmente.

La hardware wallet protege frente a claves robadas, no frente a derechos que tú mismo concediste. Separar ambas cosas ayuda a centrarse en lo que de verdad sirve en incidentes así. Tienes una visión general de los dispositivos en nuestra comparativa de hardware wallets; las aprobaciones, en cualquier caso, tienes que gestionarlas tú.

Gráfico de barras: pérdidas de WETH por wallet según importe, 911 wallets, 530,7 WETH
La mitad de las wallets perdió menos de 0,1 WETH; diez wallets perdieron 196 WETH entre todas.

¿Cuál es el daño del exploit de Magic Eden?

Nuestro recuento en Ethereum arroja 530,7 WETH de 911 wallets. Con un precio del Ether de 2.702,88 dólares (CoinGecko, 25 de septiembre de 2026, 12:25 UTC), son unos 1,43 millones de dólares. La mayoría de las víctimas perdió importes pequeños: la mitad de las wallets, menos de 0,1 WETH. En cambio, diez wallets perdieron cada una más de 10 WETH, 196 WETH entre todas.

Quit habla de 660 WETH que ya no pudo rescatar, unos 1,7 millones de dólares. La diferencia con nuestra cifra se explica probablemente porque solo hemos analizado Ethereum y faltan Polygon y Base. A ello se suman, según nuestra medición, 8.380 USDC, unos 549.000 WILD (unos 7.200 dólares), 12,9 APE en Ethereum y 7.680 WAPE en ApeChain.

En los NFT, la cuenta es más difícil. Lo que está en la dirección de rescate debe devolverse. Lo que ha ido a parar a otras direcciones desde media mañana, 7.870 transferencias de 1.786 wallets, sigue siendo una incógnita por ahora.

Quit escribió el viernes por la mañana que había trabajado toda la noche para salvar NFT por unos 6 millones de dólares y que, aun así, solo podía pensar en los 1,7 millones en WETH para los que no fue lo bastante rápido. Desde entonces, bajo sus publicaciones escriben afectados que han perdido WETH, algunos, según ellos mismos, por revocar una hora tarde.

¿Quién es 0xQuit, el rescatador de la noche?

Quit es vicepresidente de Blockchain en Yuga Labs, la empresa detrás de Bored Ape Yacht Club, CryptoPunks y Otherside. En X se describe como desarrollador de Solidity y auditor, y fundó la herramienta de NFT oSnipe. En X advierte con regularidad sobre vulnerabilidades y, en caso de duda, interviene él mismo antes de que otros las aprovechen.

No es su primer rescate este año. En junio, a raíz de un fallo en Flooring Protocol, sacó de pools vulnerables 68 NFT por valor de más de 500.000 dólares, entre ellos 29 Bored Apes y dos CryptoPunks, y los custodió para sus propietarios. El método fue el mismo en ambos casos: quien conoce el fallo retira primero los activos, antes de que lo haga alguien con malas intenciones, y los devuelve cuando el peligro ha pasado.

Qué dicen Magic Eden y Limit Break

Magic Eden insiste en la distinción: el marketplace no fue atacado. Su cofundador y consejero delegado, Jack Lu, escribió en X que el incidente afecta al protocolo de trading y a los contratos de Limit Break, que Magic Eden dejó de usar hace dos años. Según Magic Eden, utilizó el Payment Processor V2 de febrero a octubre de 2024 y cerró por completo su marketplace EVM en el primer trimestre de 2026. Los listados actuales no están afectados, y la empresa afirma que está hablando con Limit Break sobre nuevos pasos.

Limit Break no había publicado un comunicado propio al cierre de esta edición. Solo se sabe lo que cuenta Quit: que el equipo pausó con rapidez el V3 en ApeChain. Varios proyectos de NFT en ApeChain actuaron por su cuenta. El equipo de Dengs, por ejemplo, dice haber congelado temporalmente todos los NFT de Deng, y ApeDroidz informó de que parte de su colección figura entre los activos rescatados.

Si quieres repasar los marketplaces en los que se negocian hoy los NFT, encontrarás la comparativa a continuación.

Revocar aprobaciones: cómo proteger tu wallet paso a paso

  1. Abre Revoke.cash e introduce tu dirección o conecta tu wallet. Revoke.cash recoge el incidente en una página de comprobación propia, donde puedes verificar tu dirección directamente.
  2. Revisa red por red: Ethereum, ApeChain, Polygon y Base.
  3. Revoca todas las aprobaciones al Payment Processor, es decir, a 0x9A1D00bEd7CD04BCDA516d721A596eb22Aac6834 en Ethereum, Polygon y Base y a 0x9a1D00000000fC540e2000560054812452eB5366 en ApeChain. Esto incluye tanto las aprobaciones de NFT («approved for all») como las de tokens para WETH, WAPE, USDC o APE.
  4. Cada transacción de revocación cuesta una pequeña comisión y hay que firmarla con tu wallet; con una hardware wallet, en el propio dispositivo.
  5. Solo después vuelve a tocar WETH. Nada de swaps a WETH ni de convertir Ether mientras la aprobación siga vigente.
Screenshot der Revoke.cash-Seite zum Magic Eden / Limit Break Hack mit Adressprüfung
Revoke.cash führt den Vorfall als eigene Exploit-Seite, mit Prüffeld für die eigene Adresse. Screenshot vom 25.09.2026.

Lo que no sirve: cancelar listados o aumentar el llamado master nonce. Revoke.cash advierte expresamente de que ninguna de las dos cosas protege frente a este fallo. Y revocar no recupera lo que ya ha salido. Solo impide que salga más.

Según Quit, los NFT rescatados solo te serán devueltos cuando hayas revocado tu aprobación; de lo contrario, el NFT volvería a quedar expuesto de inmediato. Todavía no hay un procedimiento oficial de devolución. Cuenta con que en los próximos días aparezcan estafadores que aprovechen precisamente esta situación: mensajes directos con ofertas de «recuperación», páginas de devolución falsas, peticiones para firmar un mensaje. No firmes nada que te envíe nadie y espera a los anuncios de las cuentas conocidas.

Qué significa el exploit para el mercado de NFT

La verdadera lección del día es incómoda: las aprobaciones no caducan. Magic Eden dejó de usar el Payment Processor V2 hace casi dos años y cerró el marketplace esta primavera. Los derechos que miles de usuarios habían concedido a ese contrato siguieron vigentes, y el propio contrato siguió funcionando, sin freno de emergencia. Una plataforma puede cerrar; sus contratos en la blockchain no cierran con ella.

A ello se suma la costumbre del sector de conceder aprobaciones ilimitadas para que los usuarios no tengan que pagar una segunda transacción con cada oferta. Ahorra unos céntimos y convierte cada aprobación olvidada en una cuenta abierta.

El incidente llega en una semana llamativa. El jueves por la noche, Bitget comunicó una salida de unos 352 millones de dólares de sus hot wallets, el mayor hackeo del año; qué deben comprobar ahora los clientes de Bitget lo explicamos en nuestro informe. Esa misma noche, Quit contabilizó además un ataque contra Payy por 1,8 millones de dólares. Las herramientas mejoran en ambos bandos. Estudios publicados este año muestran que los agentes de IA ya pueden encontrar y explotar vulnerabilidades en smart contracts a gran escala, sobre todo en contratos antiguos que nadie mantiene. No se sabe si la IA tuvo algún papel en este ataque. Lo que está claro: buscar fallos olvidados sale cada vez más barato, y el rescate de esta noche dependió de una persona que casualmente estaba despierta.

Cómo analizamos los datos de la blockchain sobre el exploit de Limit Break

Leímos todos los eventos de negociación que el Payment Processor V2 emitió en Ethereum entre el 23 de septiembre de 2026 a las 12:00 UTC y el 25 de septiembre de 2026 a las 12:22 UTC, los bloques 26.040.040 a 26.054.436, consultados a través de nodos públicos de Ethereum. Son 25.299 eventos de los tipos AcceptOffer y BuyListing. El control positivo: para el mismo rango de bloques, tres nodos independientes devolvieron la misma cifra. En ApeChain leímos del mismo modo el Payment Processor V3 desde el 24 de septiembre, 10.041 eventos.

Contamos como retirada de NFT una venta a un precio inferior a 0,001 tokens. Una retirada de tokens es una compra en la que la wallet de la víctima paga como compradora. Comprobamos el mecanismo en transacciones concretas, como la de los 281,66 WETH. Un contraste con una fuente externa: nuestro recuento del primer ataque del 24 de septiembre da 305 NFT, la misma cifra que cita Quit.

Lo que las cifras no permiten: Polygon y Base no están incluidas. Quién está detrás de cada dirección, colaborador o atacante, no se desprende de los datos. Y un evento no siempre equivale exactamente a un NFT. Los valores en dólares se basan en los precios del 25 de septiembre de 2026 a las 12:25 UTC.

Magic Eden, WETH y aprobaciones antiguas: lo que debes recordar

Si operaste en 2024 en Magic Eden, Otherside o un marketplace de ApeChain, revoca hoy las aprobaciones al Payment Processor, en Ethereum, ApeChain, Polygon y Base. No conviertas Ether en WETH mientras la aprobación siga vigente. Una hardware wallet protege tu clave, pero no los derechos que ya has concedido. Y más allá de hoy: revisa tus aprobaciones con regularidad, por ejemplo una vez por trimestre, y revócalas de inmediato cuando cierre una plataforma. Guarda lo valioso en una wallet con la que no operes ni apruebes nada.

(25 de septiembre de 2026, 12:45 UTC. Este artículo no constituye asesoramiento de inversión. La situación sigue evolucionando; consulta los comunicados oficiales de Limit Break y Magic Eden antes de actuar.)

Nota de transparencia: Este artículo se elaboró con ayuda de inteligencia artificial y fue revisado por nuestra redacción antes de su publicación. Todas las cifras y afirmaciones se contrastaron con las fuentes primarias enlazadas en el texto. La imagen destacada fue generada con IA.

Artículos relacionados

También te podría interesar