SwapNetの脆弱性がMatcha Metaの承認の欠陥により1680万ドルを流出

CoincuInsights
USDC0.01%
ETH7.02%
ARB9.05%
BNB2.78%

概要

  • SwapNetの脆弱性により、ユーザーが一時的な承認保護を無効にした後、1680万ドルが流出。
  • 攻撃者はBase上で約1050万USDCをETHにスワップし、その後Ethereumへブリッジ。
  • Matcha Metaは、セキュリティ企業がより広範なDeFiリスクを指摘したため、影響を受けたコントラクトを無効化。

SwapNetに関連したセキュリティ侵害により、約1680万ドルの損失が発生し、Matcha Metaを通じてやり取りしていたユーザーに影響を与えました。この事件は、主に一時的な承認を無効にしたユーザーに影響し、永続的なトークン権限の露出を招きました。

ブロックチェーンセキュリティ企業PeckShieldAlertは、脆弱性を特定し、資金の初期動きを追跡しました。攻撃者は、影響を受けたユーザウォレットから無制限の承認を保持していたSwapNetルーターコントラクトを狙いました。

Baseネットワーク上で、攻撃者は約1050万USDCを約3,655ETHに交換しました。その後すぐに、追跡を困難にするために変換された資産をEthereumメインネットにブリッジしました。

SwapNetは、Matcha Metaが価格設定と深い流動性を調達するために使用する流動性ルーターとして機能しています。この脆弱性は、プライベートキーやコアインフラを破るのではなく、既存の承認を悪用する形で発生しました。

セキュリティ企業がより広範なリスクを指摘し調査拡大

さらなる分析により、脆弱性はSwapNetコントラクト内の任意呼び出しの脆弱性に起因していることが判明しました。この欠陥により、攻撃者は新たな許可を求めることなく承認済みのトークンを転送できました。

セキュリティ企業BlockSecは、複数のチェーンにわたるコントラクトで1,700万ドルを超える損失が発生したと報告しています。影響を受けたネットワークにはEthereum、Arbitrum、Base、BNB Chainが含まれ、事件の範囲が拡大しました。

別途、CertiKは関連活動から約1330万USDCの盗難資金を推定しています。
一部の関与したコントラクトは、デプロイ時にソースコードが非公開または未検証のままでした。

Matcha Metaは後に、0xコアコントラクトはこの事件の影響を受けていないと確認しました。
また、0xインフラを通じた一時的な承認に依存していたユーザーも影響を受けませんでした。

この事件は、分散型金融における永続的なトークン承認の問題に対する監視を強めるきっかけとなりました。
無制限の権限は便利さを提供しますが、スマートコントラクトの失敗時にはリスクも高まります。

一方、オンチェーン調査員のZachXBTは、CircleのUSDC凍結遅延を批判しました。
凍結可能なアドレスに約300万ドルが残っていたと報告されています。

この侵害は、2026年初頭のDeFiセキュリティ失敗の増加リストに加わりました。業界のデータによると、盗まれた暗号資産は近年記録的な水準に達しており、プロトコルのセキュリティ対策にさらなる圧力をかけています。

*免責事項:このウェブサイトの情報は一般的な市場コメントとして提供されており、投資アドバイスを構成するものではありません。投資前にご自身で調査を行うことをお勧めします。
免責事項:このページの情報は第三者から提供される場合があり、Gateの見解または意見を代表するものではありません。このページに表示される内容は参考情報のみであり、いかなる金融、投資、または法律上の助言を構成するものではありません。Gateは情報の正確性または完全性を保証せず、当該情報の利用に起因するいかなる損失についても責任を負いません。仮想資産への投資は高いリスクを伴い、大きな価格変動の影響を受けます。投資元本の全額を失う可能性があります。関連するリスクを十分に理解したうえで、ご自身の財務状況およびリスク許容度に基づき慎重に判断してください。詳細は免責事項をご参照ください。

関連記事

トランプとつながりのあるWorld Libertyは、制裁対象ネットワークとの関係をめぐって精査を受けている:The Times

ドナルド・トランプが共同設立した暗号資産ベンチャーが、制裁対象の個人に関連し、犯罪ネットワークに関与しているとして問題視されているAB DAOとの提携について精査を受けています。徹底したデューデリジェンスを行ったとの主張にもかかわらず、その提携は、同社のガバナンスや利益相反に関して懸念を引き起こしています。

CoinDesk12時間前

リスク管理チーム Chaos Labs が予算の問題で Aave を離脱、V4 の安全性は疑わしい?

リスク管理チームのChaos Labsは、長期的な損失と、調和できないリスク管理上の見解の相違を理由に、Aaveとの提携を終了すると発表しました。現時点ではAave V4がちょうど稼働開始したばかりで、Chaosはアップグレード後にリスクツールを再構築する必要があり、また予算要件はAaveの許容範囲を上回っています。さらに、Aaveは複数の中核チームメンバーの離脱に直面しており、運営の安定性が疑わしい状況です。

ChainNewsAbmedia21時間前

チームがアプリとバリデーターを停止していく中、Leap Walletは5月28日までにサービスを終了する

Leap Walletは5月28日までにサービスを終了し、そのアプリとサービスのサポートを終了します。ユーザーはATOMを再委任し、資産を速やかに移動するよう促されています。完全なクローズは、このマルチチェーンウォレット・プロジェクトにとって大きな節目を意味します。

CryptoNewsFlash23時間前

Phantom ウォレットがクラッシュ!口座がゼロ表示になり、公式が資金の安全を確認

ファントム暗号ウォレットは4月7日に一時的なサービス中断に見舞われ、ユーザーがトークン価格と口座残高を正常に確認できなくなりました。 一部のユーザーのインターフェースでは残高がゼロとして表示されました。 当局は、今回の障害はフロントエンド表示層の技術的な問題であり、実際のオンチェーン資産は影響を受けていないと強調しました。 サービス中断が起きた同日、ファントムは米国CFTCから無異議レターを受領し、規制されたデリバティブの統合を可能にしました。

MarketWhisper04-07 02:30

Chaos Labs が Aave を離脱。「DeFi のリスク管理には法的な空白がある」

リスク管理会社Chaos Labsは、DeFiレンディングプロトコルAaveとの3年間の提携を終了すると発表した。理由は、双方のリスク管理に対する見解に根本的な相違があるためだ。今回の離脱は、DeFiエコシステムにおいて規制による保護が欠けている法的なグレーゾーンを露呈した。とりわけ、直近のあるオラクル事故で約2,700万ドルの誤った清算が発生した後である。Chaos LabsとAaveの分離により、Aaveは重要なV4のアップグレード期間に統治面での空白に直面し、さらに分散型のリスクシステムにおける責任の所在に対する懸念が高まっている。

MarketWhisper04-07 02:25

Denaria はスマートコントラクト攻撃に遭い、約 16.5 万ドルの損失

分散型の無期限先物取引プラットフォーム Denaria が、そのスマートコントラクトが攻撃を受けたことを発表し、約 16.5 万ドルの損失が出た。チームは監査担当者と調査を進めており、ユーザーインターフェースを停止し、払い戻し手続きの準備をしている。Denaria は、法的措置を回避するために、懸賞金による招待で攻撃者が連絡してくることを望んでいる。

GateNews04-06 11:42
コメント
0/400
コメントなし