매직에덴의 과거 EVM 시장 매물에 사용된 NFT 거래 프로토콜에서 취약점이 발견됐다. 현재 유효한 매물에는 영향이 없지만, 2024년 2월부터 10월 사이 매직에덴 시장에서 NFT를 등록하거나 거래한 이용자는 승인 권한을 점검해야 한다.
매직에덴은 25일 취약점이 리밋 브레이크(Limit Break)가 관리하는 NFT 거래 프로토콜 Payment Processor V2와 관련됐다고 밝혔다. 이 프로토콜은 매직에덴이 2024년 EVM(이더리움 가상머신) 시장의 거래 결제에 사용했다.
매직에덴은 2024년 10월 Payment Processor V2 사용을 중단했다. 이후 2026년 1분기 EVM 시장을 완전히 종료하면서 현재 매직에덴에서 유효한 매물에는 이번 취약점이 영향을 주지 않는다고 설명했다.
현재 매직에덴의 EVM 매물은 오프체인 방식으로 관리된다. 매직에덴은 EVM 지원 종료 이후 매물과 입찰이 더 이상 표시되거나 실행되지 않으며, 자산이나 자금이 잠기는 구조도 아니라고 안내했다.
다만 과거 등록된 대체 불가능 토큰(NFT)에는 별도 위험이 남아 있을 수 있다. 해당 기간 매직에덴 EVM 시장에서 NFT를 매물로 올리거나 거래한 이용자는 Payment Processor V2에 ‘Approve for All’ 권한을 부여했을 가능성이 있다.
‘Approve for All’은 특정 스마트계약이 이용자를 대신해 지갑의 NFT를 이전할 수 있도록 허용하는 승인 방식이다. 거래소에서 매물을 취소하는 것과 스마트계약에 부여한 승인 권한을 철회하는 것은 서로 다른 조치다.
매직에덴은 이용자에게 이더리움, 폴리곤, 베이스 네트워크에서 Revoke.cash를 이용해 ‘Limit Break: Payment Processor (V2)’ 계약을 찾은 뒤 NFT 승인 권한을 철회하라고 안내했다. 승인 철회는 향후 자산 이전을 막기 위한 조치이며, 이미 이전된 자산을 되돌리지는 못한다.
매직에덴은 리밋 브레이크와 함께 취약점을 조사하고 있다. 또 해당 프로토콜을 통한 자산 이전을 일시 중단하는 등 추가 완화 조치를 추진하고 있다고 밝혔다.
매직에덴은 화이트햇 보안 연구원 0xQuit의 취약점 신고와 대응에도 감사를 표했다. 화이트햇은 취약점을 발견한 뒤 공격 대신 피해 방지와 신고를 수행하는 보안 연구자를 뜻한다.
Payment Processor V2는 NFT의 로열티와 거래 조건을 온체인에서 집행하기 위해 개발된 거래 프로토콜이다. 리밋 브레이크는 2024년 공개 자료에서 매직에덴과 리저버가 이더리움·폴리곤·베이스에서 해당 프로토콜을 통합했다고 설명했다.
본지는 앞서 Payment Processor V2·V3 관련 컨트랙트 승인을 취소하라는 권고를 전했다. 이번 안내는 거래소의 현재 매물보다 과거 거래 과정에서 부여된 스마트계약 승인 상태를 별도로 확인해야 한다는 점을 담고 있다.
매직에덴과 리밋 브레이크는 영향받은 자산의 범위와 회수 가능 여부를 조사하고 있다. 이용자는 과거 거래 이력과 승인 상태를 각각 점검해야 한다.

이도현 기자
댓글0
첫 댓글을 남겨 보세요.