SwapNet 漏洞在 Matcha Meta 的批准缺陷后导致 1680 万美元被盗

Coincu Insights
USDC0.01%
ETH4.08%
ARB5.81%
BNB2.6%

简要概述

  • SwapNet漏洞导致1,680万美元被盗,用户在禁用一次性授权保护后遭受损失。
  • 攻击者在桥接到以太坊之前,在Base上将1050万美元USDC兑换成ETH。
  • Matcha Meta在安全公司标记出更广泛的DeFi风险后,已禁用受影响的合约。

与SwapNet相关的安全漏洞导致约1680万美元的损失,影响了通过Matcha Meta进行交互的用户。此次事件主要影响了禁用一次性授权的用户,从而暴露了持续的代币权限问题。

区块链安全公司PeckShieldAlert识别了该漏洞并追踪了资金的最初流向。攻击者针对的是保留无限授权的SwapNet路由合约,这些合约来自受影响用户的钱包。

在Base网络上,攻击者用大约1050万美元的USDC兑换了大约3655个以太币。随后,攻击者开始将兑换的资产桥接到以太坊主网,以增加追踪难度。

SwapNet作为流动性路由器,为Matcha Meta提供价格信息和深度流动性。此次漏洞涉及滥用现有授权,而非破解私钥或核心基础设施。

由0x团队开发的Matcha Meta确认了该问题,并立即禁用了受影响的SwapNet合约。平台还移除了允许用户直接授权第三方聚合器的选项。

安全公司标记更广泛风险,调查范围扩大

进一步分析表明,此次漏洞源于SwapNet合约中的任意调用漏洞。该缺陷允许攻击者在未请求新权限的情况下转移已获授权的代币。

安全公司BlockSec报告称,跨链的多个合约遭受损失,损失总额超过1700万美元。受影响的网络包括以太坊、Arbitrum、Base和BNB链,扩大了事件的影响范围。

另外,CertiK估算相关活动中被盗的USDC资金接近1330万美元。
部分涉事合约在部署时仍为闭源且未经过验证。

Matcha Meta随后确认,0x核心合约未受到此次事件影响。
依赖0x基础设施进行一次性授权的用户未受到影响。

此次事件再次引发对去中心化金融中持续授权问题的关注。
无限权限虽然带来便利,但在智能合约失败时也会增加风险。

与此同时,链上调查员ZachXBT批评Circle在冻结剩余USDC方面反应迟缓。据报道,约有300万美元的USDC仍存放在有冻结权限的地址中,等待响应。

此次漏洞事件为2026年初一系列DeFi安全失误增添了新篇章。行业数据显示,近年来被盗的加密资金达到历史新高,给协议安全实践带来了更大压力。

免责声明:本网站提供的信息仅为一般市场评论,不构成投资建议。我们鼓励您在投资前自行进行研究。
免责声明:本页面信息可能来自第三方,不代表 Gate 的观点或意见。页面显示的内容仅供参考,不构成任何财务、投资或法律建议。Gate 对信息的准确性、完整性不作保证,对因使用本信息而产生的任何损失不承担责任。虚拟资产投资属高风险行为,价格波动剧烈,您可能损失全部投资本金。请充分了解相关风险,并根据自身财务状况和风险承受能力谨慎决策。具体内容详见声明

相关文章

ZachXBT 警惕:反对使用 Bitcoin Depot ATM,存在 44% 以上的比特币加价

ZachXBT 警告称,比特币帝波特(Bitcoin Depot)自动取款机施加高额溢价——$25k 法币按每枚 BTC 108k 美元计价,而非约$75k 市场(约 44%),在 0.232 BTC 上导致约 7.5k 美元损失;此外还指出一次 3.26M 美元的安全漏洞。 本文总结了 ZachXBT 对 Bitcoin Depot 定价做法及近期安全漏洞的警告,强调由于费率被抬高和安全疏漏而对用户带来的风险。

GateNews10小时前

诈骗犯冒充伊朗当局,要求以比特币和 USDT 作为霍尔木兹海峡通行费;至少一艘船在付款后遭袭

Gate 新闻简讯,4月22日——据 CoinDesk 报道,冒充伊朗当局的诈骗犯正向航运公司索要加密货币款项,要求以比特币或 USDT 进行支付,以换取其在霍尔木兹海峡安全通行。希腊航运风险公司 Marisks 已发出警告,称

GateNews16小时前

Kelp DAO 黑客在 20 小时内转移超 106K ETH,并通过 THORChain 将 34.5K ETH 换成 BTC

Gate News 消息,4月22日——据链上数据分析公司 Arkham 的数据,疑似 Kelp DAO 黑客在过去 20 小时内向外部钱包转移了 106,466 ETH。攻击者将资金分散到多个地址,这是用来掩盖交易轨迹的常见洗钱手法。

GateNews17小时前

KelpDAO $290M 漏洞归因于朝鲜的拉撒路集团

LayerZero将KelpDAO的跨链rsETH配置归因于$290 百万美元的漏洞,并表示该漏洞于4月18日被朝鲜的“拉撒路组织”(Lazarus Group)利用,称攻击者是“高度复杂的国家行为体”。据LayerZero称,该事件仅限于KelpDAO的rsETH设置,并未蔓延至其他

Crypto Frontier04-21 11:11

诈骗分子冒充伊朗当局,用比特币和泰达币敲诈被困船东

Gate News 消息,4 月 21 日——据希腊风控公司 MARISKS 称,未知行为者向有船只滞留在霍尔木兹海峡以西的航运公司发送了欺诈信息,声称自己是伊朗当局,并提供“安全通行”,以换取以比特币或泰达币支付的费用。消息内容还指示公司提交文件,供伊朗安全服务部门审核,随后将确定以 BTC 或 USDT 计的费用。只有在付款之后,据称船只才会在预先约定的时间内被允许不受阻碍地经由海峡通行。该 messa

GateNews04-21 07:41

Ice Open Network 遭内部人员泄漏资料,ION 代币暴跌后重组求生

Ice Open Network 于 4 月 20 日在 X 撰文,确认上周发生的数据泄露事件,起因是 4 名合伙人在与第三方服务提供商的业务关系终止后,仍访问了外部服务器,泄露了用户的电子邮件地址、2FA 电话号码及身份关联资料。这一事件的背景是:ION 代币在两周前已暴跌 93%,项目团队正处于大规模紧急重组时期。

Market Whisper04-21 06:26
评论
0/400
暂无评论