Lỗ hổng SwapNet rút sạch 16,8 triệu đô la sau lỗi phê duyệt trên Matcha Meta

USDC0,01%
ETH-3,3%
ARB-0,85%
BNB-0,56%

Tóm tắt ngắn gọn

  • Lỗ hổng SwapNet làm mất khoảng 16,8 triệu USD sau khi người dùng tắt các biện pháp bảo vệ phê duyệt một lần.
  • Tấn công đã đổi 10,5 triệu USD USDC sang ETH trên Base trước khi chuyển sang Ethereum.
  • Matcha Meta tạm thời vô hiệu hóa các hợp đồng bị ảnh hưởng khi các công ty an ninh cảnh báo về rủi ro DeFi rộng hơn.

Một vụ vi phạm an ninh liên quan đến SwapNet đã dẫn đến thiệt hại khoảng 16,8 triệu USD, ảnh hưởng đến người dùng tương tác qua Matcha Meta. Sự cố chủ yếu ảnh hưởng đến người dùng đã tắt các phê duyệt một lần, từ đó làm lộ ra các quyền token liên tục.

Công ty an ninh blockchain PeckShieldAlert đã xác định lỗ hổng và theo dõi các hoạt động chuyển tiền ban đầu. Kẻ tấn công nhắm vào các hợp đồng router của SwapNet giữ quyền phê duyệt không giới hạn từ các ví người dùng bị ảnh hưởng.

Trên mạng lưới Base, kẻ tấn công đã đổi khoảng 10,5 triệu USD USDC lấy khoảng 3.655 ETH. Ngay sau đó, kẻ tấn công bắt đầu chuyển các tài sản đã đổi sang mainnet Ethereum để làm phức tạp việc theo dõi.

SwapNet hoạt động như một router thanh khoản được Matcha Meta sử dụng để lấy giá và thanh khoản sâu. Lỗ hổng liên quan đến việc lợi dụng các quyền phê duyệt hiện có thay vì xâm nhập vào khóa riêng hoặc hạ tầng cốt lõi.

Matcha Meta, do đội ngũ 0x xây dựng, xác nhận vấn đề và ngay lập tức vô hiệu hóa các hợp đồng SwapNet bị ảnh hưởng. Nền tảng cũng đã loại bỏ tùy chọn cho phép người dùng cấp quyền trực tiếp cho các nhà tổng hợp bên thứ ba.

Điều tra mở rộng khi các công ty an ninh cảnh báo về rủi ro rộng hơn

Phân tích thêm cho thấy lỗ hổng bắt nguồn từ một lỗ hổng gọi tùy ý trong các hợp đồng SwapNet. Lỗi này cho phép kẻ tấn công chuyển các token đã được phê duyệt mà không cần yêu cầu quyền mới.

Công ty an ninh BlockSec báo cáo rằng nhiều hợp đồng trên các chuỗi đã chịu thiệt hại vượt quá 17 triệu USD. Các mạng bị ảnh hưởng gồm Ethereum, Arbitrum, Base và BNB Chain, làm tăng phạm vi của sự cố.

Riêng CertiK ước tính số tiền bị đánh cắp gần 13,3 triệu USD USDC từ các hoạt động liên quan.
Một số hợp đồng liên quan vẫn còn mã nguồn mở và chưa được xác minh khi triển khai.

Matcha Meta sau đó xác nhận rằng các hợp đồng cốt lõi của 0x không bị ảnh hưởng bởi sự cố.
Người dùng dựa vào các phê duyệt một lần qua hạ tầng 0x vẫn không bị ảnh hưởng.

Sự cố này đã làm nổi bật vấn đề về các quyền token liên tục trong tài chính phi tập trung.
Quyền hạn không giới hạn mang lại tiện lợi nhưng cũng làm tăng rủi ro trong các thất bại của hợp đồng thông minh.

Trong khi đó, nhà điều tra on-chain ZachXBT chỉ trích phản ứng chậm của Circle trong việc phong tỏa số USDC còn lại. Khoảng 3 triệu USD được cho là vẫn còn tại các địa chỉ đủ điều kiện để phong tỏa trong thời gian phản hồi.

Lỗ hổng này góp phần vào danh sách ngày càng tăng các thất bại về an ninh DeFi đầu năm 2026. Dữ liệu ngành cho thấy số tiền crypto bị đánh cắp đạt mức kỷ lục trong những năm gần đây, gia tăng áp lực lên các thực hành bảo mật của các giao thức.

LƯU Ý: Thông tin trên trang web này được cung cấp như một bình luận chung về thị trường và không cấu thành lời khuyên đầu tư. Chúng tôi khuyên bạn tự nghiên cứu trước khi đầu tư.
Xem bản gốc
Tuyên bố miễn trừ trách nhiệm: Thông tin trên trang này có thể đến từ bên thứ ba và không đại diện cho quan điểm hoặc ý kiến của Gate. Nội dung hiển thị trên trang này chỉ mang tính chất tham khảo và không cấu thành bất kỳ lời khuyên tài chính, đầu tư hoặc pháp lý nào. Gate không đảm bảo tính chính xác hoặc đầy đủ của thông tin và sẽ không chịu trách nhiệm cho bất kỳ tổn thất nào phát sinh từ việc sử dụng thông tin này. Đầu tư vào tài sản ảo tiềm ẩn rủi ro cao và chịu biến động giá đáng kể. Bạn có thể mất toàn bộ vốn đầu tư. Vui lòng hiểu rõ các rủi ro liên quan và đưa ra quyết định thận trọng dựa trên tình hình tài chính và khả năng chấp nhận rủi ro của riêng bạn. Để biết thêm chi tiết, vui lòng tham khảo Tuyên bố miễn trừ trách nhiệm.

Bài viết liên quan

Kalshi「Hamini thoái vị」hợp đồng trị giá 5 triệu USD gây tranh cãi! CEO kêu gọi: Từ chối lợi nhuận chết chóc

Kalshi gần đây gặp tranh cãi sau tin tức về cái chết của Hamini, nhiều vốn đã đổ vào các hợp đồng dự đoán liên quan, gây ra sự hỗn loạn trong việc thanh toán và tạm dừng giao dịch. Mặc dù Kalshi hoàn tiền cho người dùng với tổng thiệt hại khoảng 2,2 triệu USD, nhưng hoạt động quảng bá của nền tảng này bị chỉ trích và dẫn đến yêu cầu điều tra các hợp đồng liên quan đến ám sát của các nghị sĩ Mỹ. Polymarket cũng gặp tranh cãi, việc thanh toán một số hợp đồng gây bất mãn cho người dùng và xuất hiện các nghi vấn về giao dịch nội bộ.

区块客8giờ trước

Kalshi“Điều khoản tử vong” gây tranh cãi: Các nhà giao dịch đặt cược cái chết của Hamaney thiệt hại nặng nề

Ngày 3 tháng 3, thị trường dự đoán Kalshi gây tranh cãi sau khi lãnh tụ tối cao Iran, Ayatollah Khamenei, qua đời, các nhà giao dịch không hài lòng với "điều khoản tử vong", lợi nhuận rất ít ỏi. Khối lượng giao dịch tăng đột biến, nhưng các hoạt động không phù hợp đối mặt rủi ro bị quản lý giám sát. Các nhà phân tích cảnh báo thị trường dự đoán cần cân bằng giữa thương mại hóa và tuân thủ quy định, các giao dịch liên quan đến sự kiện nhạy cảm cần thận trọng.

GateNews12giờ trước

ZachXBT cáo buộc nhân viên Axiom đã sử dụng sai mục đích dữ liệu nội bộ - Unchained

ZachXBT cáo buộc một nhân viên của Axiom đã lạm dụng các công cụ nội bộ để truy cập dữ liệu ví người dùng riêng tư để kiếm lợi và chia sẻ nó với một nhóm chọn lọc theo dõi các nhà giao dịch. Axiom đã phản hồi bằng cách thu hồi quyền truy cập và bắt đầu một cuộc điều tra giữa lúc ngày càng có nhiều lo ngại về đạo đức dữ liệu trong lĩnh vực tiền điện tử.

UnchainedCrypto02-27 12:18

Ủy ban Giao dịch Chứng khoán Mỹ OCC đề xuất tính giá trị của ETP tiền điện tử giao ngay liên kết với thành viên thanh toán là bằng không

Foresight News tin tức, theo trang web của SEC, Công ty thanh toán bù trừ quyền chọn (OCC) đề xuất thực hiện các biện pháp kiểm soát 「Rủi ro sai hướng đặc thù」 (SWWR) đối với các vị trí ETP tiền điện tử giao ngay do thành viên thanh toán bù trừ hoặc các tổ chức liên kết của họ làm người giữ tài sản. Trong các trường hợp này, các phần vốn của quỹ liên quan và giá trị quyền chọn sẽ được tính là bằng không để giảm thiểu rủi ro tín dụng phát sinh từ việc giữ tài sản mã hóa. Ngoài ra, OCC dự kiến sẽ ngừng chấp nhận thư tín dụng và chứng khoán nợ GSE làm tài sản thế chấp đủ điều kiện.

GateNews02-27 09:24

Holdstation遭 hacker tấn công thiệt hại 462,000 USDT, đã tạm ngưng dịch vụ và cam kết bồi thường toàn bộ

Holdstation遭遇 tấn công chuỗi cung ứng, kẻ tấn công đã đánh cắp mã phiên của nhà phát triển và tiêm mã độc, dẫn đến thiệt hại 462,000 USDT. Nhóm đã tạm ngưng dịch vụ, cam kết bồi thường cho người dùng bị ảnh hưởng và hợp tác với nhóm an ninh để điều tra.

GateNews02-27 06:12

Không đến 1 xu đã đánh sập thanh khoản hàng chục nghìn USD, cuộc tấn công đặt hàng có thể làm rỗng nhà tạo lập thị trường Polymarket

Tác giả: Frank, PANews Một giao dịch trên chuỗi chưa đến 0.1 USD có thể xóa sạch các lệnh tạo lập có giá trị hàng chục nghìn USD khỏi sổ đặt hàng của Polymarket trong chốc lát. Đây không phải là lý thuyết mà là thực tế đang diễn ra. Vào tháng 2 năm 2026, một người chơi đã tiết lộ trên mạng xã hội về một phương thức tấn công mới nhằm vào các nhà tạo lập thị trường của Polymarket. Blogger BuBBliK mô tả nó là "elegant & brutal" (tinh tế và tàn nhẫn), vì kẻ tấn công chỉ cần trả phí Gas trên mạng Polygon chưa đến 0.1 USD, rồi hoàn thành một chu trình tấn công trong khoảng 50 giây, trong khi nạn nhân, những nhà tạo lập thị trường và robot giao dịch tự động đang đặt lệnh mua bán bằng tiền thật, sẽ đối mặt với việc các lệnh bị phá hủy hoặc bị thiệt hại do bị động. PANews đã tra cứu được

区块客02-26 14:45
Bình luận
0/400
Không có bình luận
Giao dịch tiền điện tử mọi lúc mọi nơi
qrCode
Quét để tải xuống ứng dụng Gate
Cộng đồng
Tiếng Việt
  • 简体中文
  • English
  • Tiếng Việt
  • 繁體中文
  • Español
  • Русский
  • Français (Afrique)
  • Português (Portugal)
  • Bahasa Indonesia
  • 日本語
  • بالعربية
  • Українська
  • Português (Brasil)