Уязвимость SwapNet приводит к утечке 16,8 млн долларов после ошибки одобрения на Matcha Meta

ETH6,58%
ARB4,53%
BNB4,01%

Кратко

  • Уязвимость SwapNet привела к утечке 16,8 млн долларов после того, как пользователи отключили защиту однократных разрешений.
  • Злоумышленник обменял 10,5 млн USDC на ETH на базе перед мостингом в Ethereum.
  • Matcha Meta отключает пострадавшие контракты, поскольку службы безопасности отмечают более широкие риски в DeFi.

Уязвимость безопасности, связанная с SwapNet, привела к потерям около 16,8 миллиона долларов, что затронуло пользователей, взаимодействующих через Matcha Meta. Инцидент в основном коснулся пользователей, отключивших однократные разрешения, что подвергло риску постоянные разрешения токенов.

Компания по безопасности блокчейна PeckShieldAlert выявила уязвимость и проследила начальные перемещения средств. Злоумышленник нацелился на маршрутизаторы SwapNet, которые сохраняли неограниченные разрешения от кошельков пострадавших пользователей.

В сети Base злоумышленник обменял примерно 10,5 миллиона долларов USDC на около 3 655 ETH. Вскоре после этого злоумышленник начал мостить конвертированные активы в основную сеть Ethereum, чтобы усложнить отслеживание.

SwapNet функционирует как маршрутизатор ликвидности, используемый Matcha Meta для определения цен и глубокой ликвидности. Уязвимость заключалась в злоупотреблении существующими разрешениями, а не в взломе приватных ключей или основной инфраструктуры.

Matcha Meta, созданная командой 0x, подтвердила проблему и немедленно отключила пострадавшие контракты SwapNet. Платформа также убрала опцию предоставления прямых разрешений сторонним агрегаторам.

Расследование расширяется, поскольку службы безопасности отмечают более широкие риски

Дальнейший анализ показал, что уязвимость возникла из-за произвольного вызова внутри контрактов SwapNet. Этот недостаток позволял злоумышленникам переводить одобренные токены без запроса новых разрешений.

Компания по безопасности BlockSec сообщила, что несколько контрактов по цепочкам понесли убытки, превышающие 17 миллионов долларов. Пострадавшие сети включали Ethereum, Arbitrum, Base и BNB Chain, что расширяет масштаб инцидента.

Отдельно CertiK оценил, что украдено около 13,3 миллиона долларов USDC в результате связанной деятельности.
Некоторые задействованные контракты оставались закрытыми и неподтвержденными при развертывании.

Позже Matcha Meta подтвердил, что основные контракты 0x не пострадали от инцидента.
Пользователи, полагающиеся на однократные разрешения через инфраструктуру 0x, остались без ущерба.

Инцидент вновь поднял вопрос о постоянных разрешениях токенов в децентрализованных финансах.
Неограниченные разрешения обеспечивают удобство, но увеличивают риск при сбоях смарт-контрактов.

Между тем, исследователь ZachXBT раскритиковал задержку Circle в заморозке оставшихся USDC. Около 3 миллионов долларов, по сообщениям, оставались на адресах, пригодных для заморозки в течение времени реагирования.

Этот взлом добавляет к растущему списку сбоев в безопасности DeFi в начале 2026 года. Данные отрасли показывают, что украденные крипто-средства достигли рекордных уровней за последние годы, что увеличивает давление на практики безопасности протоколов.

ОТКАЗ ОТ ОТВЕТСТВЕННОСТИ: Информация на этом сайте предоставляется в качестве общего обзора рынка и не является инвестиционной рекомендацией. Мы рекомендуем провести собственное исследование перед инвестированием.
Посмотреть Оригинал
Отказ от ответственности: Информация на этой странице может поступать от третьих лиц и не отражает взгляды или мнения Gate. Содержание, представленное на этой странице, предназначено исключительно для справки и не является финансовой, инвестиционной или юридической консультацией. Gate не гарантирует точность или полноту информации и не несет ответственности за любые убытки, возникшие от использования этой информации. Инвестиции в виртуальные активы несут высокие риски и подвержены значительной ценовой волатильности. Вы можете потерять весь инвестированный капитал. Пожалуйста, полностью понимайте соответствующие риски и принимайте разумные решения, исходя из собственного финансового положения и толерантности к риску. Для получения подробностей, пожалуйста, обратитесь к Отказу от ответственности.

Связанные статьи

ZachXBT утверждает, что сотрудник Axiom неправомерно использовал внутренние данные - Unchained

ZachXBT утверждает, что сотрудник Axiom неправомерно использовал внутренние инструменты для доступа к приватным данным кошельков пользователей с целью получения прибыли и поделился ими с избранной группой, отслеживающей трейдеров. Axiom ответила, отозвав доступ и начав расследование на фоне растущих опасений по поводу этики данных в криптоиндустрии.

UnchainedCrypto02-27 12:18

Американская OCC предложила оценивать стоимость спотовых крипто-ETP, связанных с клиринговыми участниками, как нулевую

Foresight News сообщает, что согласно сайту SEC, компания по клирингу опционов OCC предложила ввести контроль за «специфическими рисками неправильного направления» (SWWR) для позиций в спотовых криптовалютах ETP, которые находятся под опекой клиринговых участников или их связанных организаций. В таких случаях стоимость соответствующих паев фондов и опционов будет приравнена к нулю, чтобы снизить кредитный риск, связанный с хранением криптоактивов. Кроме того, OCC планирует прекратить прием аккредитивов и долговых ценных бумаг GSE в качестве допустимых залогов.

GateNews02-27 09:24

Holdstation подверглась хакерской атаке, в результате которой потеряно 462 000 USDT, сервис приостановлен, и обещана полная компенсация.

Holdstation подверглась атаке через цепочку поставок, злоумышленники похитили сеансовые токены разработчиков и внедрили вредоносный код, что привело к потере 462 000 USDT. Команда приостановила обслуживание, пообещала компенсировать пострадавшим пользователям и сотрудничать с командой безопасности для расследования.

GateNews02-27 06:12

Менее 1 цента разрушили ликвидность на сумму свыше 10 000 долларов, атака на ордера может опустошить маркет-мейкера Polymarket

Автор: Frank, PANews Транзакция на блокчейне стоимостью менее 0,1 доллара может мгновенно стереть торговый ордер на сумму в десятки тысяч долларов из книги заказов Polymarket. Это не теоретическая гипотеза, а реальность, которая уже происходит. В феврале 2026 года один из участников раскрыл в социальных сетях новый тип атаки на маркет-мейкеров Polymarket. Блогер BuBBliK описал её как «элегантную и жестокую», потому что злоумышленник может завершить цикл атаки за примерно 50 секунд, заплатив менее 0,1 доллара за газ в сети Polygon, а пострадавшие — маркет-мейкеры и автоматические торговые боты, выставляющие реальные деньги на книгу ордеров, — сталкиваются с уничтожением ордеров или пассивными убытками.

区块客02-26 14:45

Руководитель платформы виртуальных валют Hong Kong AAX подозревается в хищении более 600 миллионов HKD и в настоящее время обвиняется по 4 статьям.

Гонконгская платформа для торговли виртуальной валютой AAX прекратила работу из-за технического обслуживания системы, в результате чего более 300 клиентов не смогли вернуть около 100 миллионов гонконгских долларов активов. После бегства руководителя он был задержан, в настоящее время ему предъявлены обвинения в краже и мошенничестве, полиция подтвердила, что ущерб пострадавших составляет примерно 81 миллион гонконгских долларов.

GateNews02-26 09:35
комментарий
0/400
Нет комментариев