Коротко
- Вразливість SwapNet спричинила витік $16,8M після того, як користувачі вимкнули захист одноразових дозволів.
- Зловмисник обміняв $10,5M USDC на ETH на Base перед мостом до Ethereum.
- Matcha Meta вимкнула уразливі контракти, оскільки компанії з безпеки вказують на ширші ризики у DeFi.
Злом, пов’язаний із SwapNet, призвів до втрат близько $16,8 мільйонів, що вплинуло на користувачів, які взаємодіяли через Matcha Meta. Інцидент здебільшого торкнувся користувачів, які вимкнули одноразові дозволи, тим самим піддавши ризику постійні дозволи на токени.
Команда з безпеки блокчейну PeckShieldAlert виявила вразливість і простежила початкові рухи коштів. Зловмисник цілеспрямовано атакував контракти маршрутизатора SwapNet, які зберігали необмежені дозволи від постраждалих гаманців користувачів.
У мережі Base зловмисник обміняв приблизно $10,5 мільйонів USDC на близько 3 655 ETH. Незабаром після цього він почав мостити конвертовані активи до основної мережі Ethereum, щоб ускладнити відстеження.
SwapNet працює як маршрутизатор ліквідності, який використовується Matcha Meta для пошуку цін і глибокої ліквідності. Вразливість полягала у зловживанні існуючих дозволів, а не у зломі приватних ключів або основної інфраструктури.
Matcha Meta, створена командою 0x, підтвердила проблему і одразу вимкнула уразливі контракти SwapNet. Платформа також видалила опцію, яка дозволяла користувачам надавати прямі дозволи третім сторонам-агрегаторам.
Розслідування розширюється, оскільки компанії з безпеки вказують на ширші ризики
Додатковий аналіз показав, що вразливість виникла через довільний виклик у контрактах SwapNet. Ця помилка дозволяла зловмисникам переводити затверджені токени без запиту нових дозволів.
Компанія з безпеки BlockSec повідомила, що кілька контрактів на різних ланцюгах зазнали втрат понад $17 мільйонів. Постраждали мережі Ethereum, Arbitrum, Base і BNB Chain, що розширює масштаб інциденту.
Окремо CertiK оцінив, що викрадено близько $13,3 мільйонів USDC у зв’язку з цією діяльністю.
Деякі контракти залишилися закритими і неперевіреними під час розгортання.
Matcha Meta пізніше підтвердила, що основні контракти 0x не постраждали від інциденту.
Користувачі, які використовували одноразові дозволи через інфраструктуру 0x, залишилися незатронутими.
Цей інцидент знову підняв питання щодо постійних дозволів на токени у децентралізованих фінансах.
Необмежені дозволи забезпечують зручність, але підвищують ризики під час збоїв у смарт-контрактах.
Тим часом, дослідник блокчейну ZachXBT критикував затримку у відповіді Circle щодо заморожування залишків USDC. Близько $3 мільйонів, за повідомленнями, залишалися на адресах, які могли бути заморожені під час відповіді.
Злом додає до зростаючого списку провалів безпеки у DeFi на початку 2026 року. Дані галузі показують, що викрадені криптофонди досягли рекордних рівнів за останні роки, що посилює тиск на практики безпеки протоколів.
|
| ДИСКЛЕЙМЕР: Інформація на цьому сайті надається як загальний коментар до ринку і не є інвестиційною порадою. Ми рекомендуємо проводити власне дослідження перед інвестуванням. |
Застереження: Інформація на цій сторінці може походити від третіх осіб і не відображає погляди або думки Gate. Вміст, що відображається на цій сторінці, є лише довідковим і не є фінансовою, інвестиційною або юридичною порадою. Gate не гарантує точність або повноту інформації і не несе відповідальності за будь-які збитки, що виникли в результаті використання цієї інформації. Інвестиції у віртуальні активи пов'язані з високим ризиком і піддаються значній ціновій волатильності. Ви можете втратити весь вкладений капітал. Будь ласка, повністю усвідомлюйте відповідні ризики та приймайте обережні рішення, виходячи з вашого фінансового становища та толерантності до ризику. Для отримання детальної інформації, будь ласка, зверніться до
Застереження.
Пов'язані статті
ZachXBT звинувачує співробітника Axiom у зловживанні внутрішніми даними - Unchained
ZachXBT стверджує, що співробітник Axiom неправомірно використовував внутрішні інструменти для доступу до приватних даних гаманців користувачів з метою отримання прибутку та поділився цим із обраною групою, яка відстежує трейдерів. Axiom відповів, відкликавши доступ і розпочавши розслідування на тлі зростаючих занепокоєнь щодо етики обробки даних у криптоіндустрії.
UnchainedCrypto02-27 12:18
Офіс контролю валют США (OCC) пропонує вважати оцінку спотових крипто-ETP, пов’язаних з членами клірингу та довірчим управлінням, рівною нулю
Foresight News повідомляє, що на офіційному сайті SEC компанія з клірингу опціонів (OCC) пропонує впровадити «спеціальні заходи щодо ризику неправильного спрямування» (SWWR) для позицій у спотових криптовалютах ETP, які обробляються кліринговими учасниками або їх пов’язаними структурами, що виступають у ролі довірчих осіб. У таких випадках вартість відповідних часток фондів та опціонів буде вважатися нульовою, щоб зменшити кредитний ризик, пов’язаний із зберіганням криптоактивів. Крім того, OCC планує припинити приймати акредитиви та боргові цінні папери GSE як відповідний заставний актив.
GateNews02-27 09:24
Holdstation зазнала хакерської атаки, внаслідок якої було втрачено 46.2 тисяч USDT, сервіс призупинено, та обіцяно повне відшкодування.
Holdstation зазнала атаки через ланцюг постачання, зловмисники викрали сеансові токени розробників та вставили шкідливий код, що призвело до втрати 462,000 USDT. Команда призупинила обслуговування, пообіцяла компенсувати постраждалих користувачів та співпрацювати з командою безпеки для розслідування.
GateNews02-27 06:12
Менше ніж 1 цент зруйнував ліквідність понад 10 000 доларів США, атака на ордери може виснажити маркет-мейкера Polymarket
Автор: Frank, PANews
Одна транзакція в мережі на суму менше 0.1 долара може миттєво стерти з книги замовлень Polymarket ордери на десятки тисяч доларів. Це не теоретичні розрахунки, а реальність, яка відбувається прямо зараз.
У лютому 2026 року один з користувачів у соціальних мережах викрив новий тип атаки на маркет-мейкерів Polymarket. Блогер BuBBliK описав її як «elegant & brutal» (елегантна та жорстока), оскільки зловмисник може завершити цикл атаки за приблизно 50 секунд, сплативши менше ніж 0.1 долара за Gas у мережі Polygon, тоді як жертви — маркет-мейкери та автоматичні торгові боти, які виставляють реальні гроші на книгу замовлень, — ризикують втратити свої ордери або зазнати пасивних збитків.
PANews звернувся до
区块客02-26 14:45
Керівник платформи криптовалютних торгів у Гонконгу AAX підозрюється у викраденні понад 600 мільйонів гонконгських доларів, наразі йому пред'явлено 4 звинувачення.
Гонконгська платформа для торгівлі віртуальними валютами AAX припинила роботу через технічне обслуговування системи, що спричинило неможливість понад 300 клієнтам повернути близько 100 мільйонів гонконгських доларів активів. Відповідальний за цю ситуацію зник з місця події та був затриманий. Наразі йому пред'явлено кілька обвинувачень, зокрема у крадіжці та шахрайстві. Поліція підтвердила, що збитки потерпілих склали приблизно 81 мільйон гонконгських доларів.
GateNews02-26 09:35