SwapNet 漏洞在 Matcha Meta 的批准缺陷后导致 1680 万美元被盗

Coincu Insights
ETH0.37%
ARB2.66%
BNB1.3%

简要概述

  • SwapNet漏洞导致1,680万美元被盗,用户在禁用一次性授权保护后遭受损失。
  • 攻击者在桥接到以太坊之前,在Base上将1050万美元USDC兑换成ETH。
  • Matcha Meta在安全公司标记出更广泛的DeFi风险后,已禁用受影响的合约。

与SwapNet相关的安全漏洞导致约1680万美元的损失,影响了通过Matcha Meta进行交互的用户。此次事件主要影响了禁用一次性授权的用户,从而暴露了持续的代币权限问题。

区块链安全公司PeckShieldAlert识别了该漏洞并追踪了资金的最初流向。攻击者针对的是保留无限授权的SwapNet路由合约,这些合约来自受影响用户的钱包。

在Base网络上,攻击者用大约1050万美元的USDC兑换了大约3655个以太币。随后,攻击者开始将兑换的资产桥接到以太坊主网,以增加追踪难度。

SwapNet作为流动性路由器,为Matcha Meta提供价格信息和深度流动性。此次漏洞涉及滥用现有授权,而非破解私钥或核心基础设施。

由0x团队开发的Matcha Meta确认了该问题,并立即禁用了受影响的SwapNet合约。平台还移除了允许用户直接授权第三方聚合器的选项。

安全公司标记更广泛风险,调查范围扩大

进一步分析表明,此次漏洞源于SwapNet合约中的任意调用漏洞。该缺陷允许攻击者在未请求新权限的情况下转移已获授权的代币。

安全公司BlockSec报告称,跨链的多个合约遭受损失,损失总额超过1700万美元。受影响的网络包括以太坊、Arbitrum、Base和BNB链,扩大了事件的影响范围。

另外,CertiK估算相关活动中被盗的USDC资金接近1330万美元。
部分涉事合约在部署时仍为闭源且未经过验证。

Matcha Meta随后确认,0x核心合约未受到此次事件影响。
依赖0x基础设施进行一次性授权的用户未受到影响。

此次事件再次引发对去中心化金融中持续授权问题的关注。
无限权限虽然带来便利,但在智能合约失败时也会增加风险。

与此同时,链上调查员ZachXBT批评Circle在冻结剩余USDC方面反应迟缓。据报道,约有300万美元的USDC仍存放在有冻结权限的地址中,等待响应。

此次漏洞事件为2026年初一系列DeFi安全失误增添了新篇章。行业数据显示,近年来被盗的加密资金达到历史新高,给协议安全实践带来了更大压力。

免责声明:本网站提供的信息仅为一般市场评论,不构成投资建议。我们鼓励您在投资前自行进行研究。
免责声明:本页面信息可能来自第三方,不代表 Gate 的观点或意见。页面显示的内容仅供参考,不构成任何财务、投资或法律建议。Gate 对信息的准确性、完整性不作保证,对因使用本信息而产生的任何损失不承担责任。虚拟资产投资属高风险行为,价格波动剧烈,您可能损失全部投资本金。请充分了解相关风险,并根据自身财务状况和风险承受能力谨慎决策。具体内容详见声明

相关文章

DeFi 黑客事件引发 Aave 资金净流出 $9 十亿美元:被盗代币作为抵押使用

最近一次黑客攻击从一个加密项目中盗走了近 $300 百万美元,导致 Aave 出现流动性危机,使用户撤回了约 $9 十亿美元。对抵押品质量的担忧促成了大规模提款,凸显了 DeFi 借贷中的风险。

GateNews6 分钟前

KelpDAO 在 Lazarus Group 的 LayerZero 攻击中损失了 $290M

KelpDAO 由于与“拉撒路组织”相关的一次复杂安全漏洞遭遇了 $290 百万损失。该攻击利用其验证系统中的配置弱点,并凸显了依赖单一节点验证方案的风险。行业专家强调,需要改进安全配置并采用多层级验证,以防止未来发生类似事件。

Crypto Frontier4小时前

Ripple 首席技术官:Kelp DAO 被利用事件反映了桥安全性的权衡取舍

Ripple 首席技术官名誉退休(CTO Emeritus)David Schwartz 在 $292 百万 Kelp DAO 被利用事件之后,分析了桥接安全漏洞。他指出,服务提供商优先考虑便利性而不是强健的安全性,从而削弱了关键的防护功能。Kelp DAO 的泄露源于私钥泄露,并且在其 LayerZero 实现中使用了简化的安全配置而被进一步加剧。

Crypto Frontier7小时前

美国国税局退税延迟引爆 HYTOPIA 停机危机,平台下线 1 至 3 个月

元宇宙平台HYTOPIA因等待IRS大额退税款项未到账,决定暂停基础设施运营,预计停机1至3个月。该平台与HY Foundation之间的未付账款纠纷也导致部分代币交付延迟。HYTOPIA承诺将透明处理此事,并请请求社群耐心等待。

Market Whisper7小时前

Curve Finance 预防性暂停 LayerZero 跨链,CRV 及 crvUSD 桥接接受限

Curve Finance因rsETH相关的LayerZero基础设施遭受攻击,已暂停跨链功能以预防风险,影响CRV的跨链桥接及crvUSD的快速桥接。创办人Egorov指出此次事件显示“非隔离借贷”的风险,并提出完全隔离模式作为替代方案。Kelp DAO则因攻击损失约2.92亿美元,影响Aave平台的借贷活动。

Market Whisper8小时前

Kelp 桥接受黑客攻击波及 Aave,TVL 暴跌,坏账浮现 1.96 亿

流动性再质押协议Kelp的跨链桥遭到攻击,盗取116,500枚rsETH并存入Aave V3,形成约1.96亿美元的坏账。Aave的合约未受影响,但此次事件揭示LRT抵押品的系统性风险,要求DeFi协议重新评估风险模型,可能导致stkAAVE持有者面临损失。

Market Whisper8小时前
评论
0/400
暂无评论