CoW Swap 因網站遭入侵而暫停協議 - Coinspeaker

COW0.84%
ETH0.92%
GNO4.84%
AAVE-0.64%

CoW Swap,這家以以太坊為基礎的去中心化交易所聚合商,於 2026 年 4 月 14 日暫停其協議。在攻擊者奪取其網站網域控制權並將用戶導流至一個惡意網站後,該網站會被設計用來竊取錢包授權;資安研究人員 Vladimir S. 評估,約有 $500,000 的數位資產遭竊取流出,且至少有一名用戶回報個人損失超過 $50,000。

已確認其底層智慧合約與後端 API 未受影響;攻擊面僅限於前端介面。我們懷疑,這與其說是 CoW Swap 特定的安全態勢故事,不如說是一個更具結構性的警訊:DeFi 產業對於 UI 層基礎設施攻擊的長期低估暴露——這種威脅向度是智慧合約審計所觸及不到的。

探索:現在就該買的最佳加密貨幣——CoinSpeaker 更新指南

CoW Swap 前端遭入侵:DNS 劫持、惡意授權,以及協議已確認的內容

其運作機制如下:攻擊者取得了 CoW Swap 網站網域的管理控制權——亦即用戶在與協議互動前會前往的 cow.fi 位址——並將該網域重新導向至一個惡意網站,該網站被設計用來模仿合法介面。

在 4 月 14 日協定世界時(UTC)14:54 之後的這段期間內造訪該網站並簽署交易授權的用戶,會暴露在可耗盡錢包的轉帳之下;在網域層級,並沒有任何跡象顯示出現異常。

區塊鏈安全公司 Blockaid 偵測並標記了 cow.fi 網域上的惡意活動,指出這是一種前端攻擊,能夠誘使用戶簽署導致資金被掏空的交易。

CoW Swap 團隊在一份公開聲明中確認了該情況:「我們現在正積極努力以解決此情況。CoW Protocol 的後端與 API 未受影響,但我們出於預防已先暫停它們。」

CoW Swap 團隊中一位以化名出現的成員 MooKeeper 表示,損失範圍仍在積極調查中,並將在之後進行更完整的評估,同時補充:「我們有證據顯示,少數用戶為非常小的金額簽署了惡意授權。」

這種描述,與 Vladimir S. 對鏈上被掏空 $500,000(來自多個位址)的估算存在張力——有些報導稱,該數字可能在攻擊披露後的三小時內逼近 $1 百萬,但這一更高數字尚未獲得獨立證實。

有必要在此標示一些細節的認識論狀態:被偷走資金的精確總額、攻擊者的身分,以及完整的受影響錢包清單,截至撰寫時仍未在公開披露中得到確認。

CoW DAO 建議所有用戶撤銷自 4 月 14 日 UTC 14:54 之後授予 CoW Swap 的任何授權;並建議使用例如 revoke cash 等工具來完成此流程。去中心化基礎設施供應商 Gnosis 的聯合創辦人兼執行長 Martin Köppelmann 指出,暴露似乎僅限於那些在受損網域啟用的幾小時內核准了協議互動的用戶。Aave 也為其整合方單獨停用了 CoW Swap 端點作為預防措施,並確認 Aave 自身的介面與協議未受影響。

探索:值得關注的最佳迷因幣——CoinSpeaker 更新排名

nextDisclaimer: Coinspeaker 致力於提供不偏不倚且透明的報導。本文旨在提供準確且即時的資訊,但不應將其視為財務或投資建議。由於市場狀況可能迅速變化,我們鼓勵您自行核實資訊,並在基於本內容做出任何決策前諮詢專業人士。

免責聲明:本頁面資訊可能來自第三方,不代表 Gate 的觀點或意見。頁面顯示的內容僅供參考,不構成任何財務、投資或法律建議。Gate 對資訊的準確性、完整性不作保證,對因使用本資訊而產生的任何損失不承擔責任。虛擬資產投資屬高風險行為,價格波動劇烈,您可能損失全部投資本金。請充分了解相關風險,並根據自身財務狀況和風險承受能力謹慎決策。具體內容詳見聲明

相關文章

Payward 指控 $25M 加密託管詐欺針對 Etana

Payward,這家加密貨幣交易所 Kraken 的母公司,依據起訴狀內容,已提起訴訟,指控 Etana 以及該公司執行長涉及 2,500 萬美元的加密貨幣託管詐欺。這些指控聚焦於宣稱客戶資金被挪用、混同,並作為一種「類龐氏騙局」的一部分而遭到掩飾的說法

Crypto Frontier55分鐘前

Bisq Protocol 遭到攻擊,約 11 BTC 被竊取,原因是缺少驗證機制

根據 ChainCatcher 報導的官方聲明,Bisq 協議近期遭到攻擊,因缺少驗證機制而導致約 11 BTC 被竊。攻擊者利用負的礦工費漏洞,透過多重簽章交易轉移資金。 Bisq 是

GateNews1小時前

Aave 緊急動議反擊 7,300 萬美元 ETH 凍結:「小偷不擁有他偷走的東西」

Aave 向紐約南區法院提出緊急動議,要求解除對 30,766 ETH(約7,300萬美元)的凍結。核心主張:贓物仍屬原始用戶,小偷無法取得所有權;贓物在 Arbitrum 安全委員會回撥時立即回歸受害人;對北韓 Lazarus Group 的證據屬傳聞,聽證預計五月底舉行。此案將影響 DeFi 治理與未來資產歸屬風險。

鏈新聞abmedia1小時前

六名前塞維利亞 FC 球員因 Shirtum 加密詐欺計畫遭起訴,投資人損失超過 2400 萬歐元

根據 Cryptopolitan 的說法,六名前 Seville FC 球員因涉嫌參與 Shirtum 加密詐欺計畫而被起訴,投資人損失超過 2400 萬歐元(約 2800 萬美元)。刑事投訴中點名的球員包括 Papu Gómez、Lucas Ocampos、Ivan Rakitić、

GateNews1小時前

家屬尋求凍結的 Arbitrum ETH 以賠償北韓受害者

持有對北韓長年累月判決的家屬正試圖扣押在 Arbitrum 上凍結的 30,765 ETH,該凍結資金是在上個月的 rsETH 利用事件之後。家屬已援引一份紐約的禁制令通知,試圖阻止 Arbitrum 釋放這筆資金,理由是聲稱其與該 att 之間存在關聯

Crypto Frontier4小時前
留言
0/400
暫無留言