Коротко
- Вразливість SwapNet спричинила витік $16,8M після того, як користувачі вимкнули захист одноразових дозволів.
- Зловмисник обміняв $10,5M USDC на ETH на Base перед мостом до Ethereum.
- Matcha Meta вимкнула уразливі контракти, оскільки компанії з безпеки вказують на ширші ризики у DeFi.
Злом, пов’язаний із SwapNet, призвів до втрат близько $16,8 мільйонів, що вплинуло на користувачів, які взаємодіяли через Matcha Meta. Інцидент здебільшого торкнувся користувачів, які вимкнули одноразові дозволи, тим самим піддавши ризику постійні дозволи на токени.
Команда з безпеки блокчейну PeckShieldAlert виявила вразливість і простежила початкові рухи коштів. Зловмисник цілеспрямовано атакував контракти маршрутизатора SwapNet, які зберігали необмежені дозволи від постраждалих гаманців користувачів.
У мережі Base зловмисник обміняв приблизно $10,5 мільйонів USDC на близько 3 655 ETH. Незабаром після цього він почав мостити конвертовані активи до основної мережі Ethereum, щоб ускладнити відстеження.
SwapNet працює як маршрутизатор ліквідності, який використовується Matcha Meta для пошуку цін і глибокої ліквідності. Вразливість полягала у зловживанні існуючих дозволів, а не у зломі приватних ключів або основної інфраструктури.
Matcha Meta, створена командою 0x, підтвердила проблему і одразу вимкнула уразливі контракти SwapNet. Платформа також видалила опцію, яка дозволяла користувачам надавати прямі дозволи третім сторонам-агрегаторам.
Розслідування розширюється, оскільки компанії з безпеки вказують на ширші ризики
Додатковий аналіз показав, що вразливість виникла через довільний виклик у контрактах SwapNet. Ця помилка дозволяла зловмисникам переводити затверджені токени без запиту нових дозволів.
Компанія з безпеки BlockSec повідомила, що кілька контрактів на різних ланцюгах зазнали втрат понад $17 мільйонів. Постраждали мережі Ethereum, Arbitrum, Base і BNB Chain, що розширює масштаб інциденту.
Окремо CertiK оцінив, що викрадено близько $13,3 мільйонів USDC у зв’язку з цією діяльністю.
Деякі контракти залишилися закритими і неперевіреними під час розгортання.
Matcha Meta пізніше підтвердила, що основні контракти 0x не постраждали від інциденту.
Користувачі, які використовували одноразові дозволи через інфраструктуру 0x, залишилися незатронутими.
Цей інцидент знову підняв питання щодо постійних дозволів на токени у децентралізованих фінансах.
Необмежені дозволи забезпечують зручність, але підвищують ризики під час збоїв у смарт-контрактах.
Тим часом, дослідник блокчейну ZachXBT критикував затримку у відповіді Circle щодо заморожування залишків USDC. Близько $3 мільйонів, за повідомленнями, залишалися на адресах, які могли бути заморожені під час відповіді.
Злом додає до зростаючого списку провалів безпеки у DeFi на початку 2026 року. Дані галузі показують, що викрадені криптофонди досягли рекордних рівнів за останні роки, що посилює тиск на практики безпеки протоколів.
|
| ДИСКЛЕЙМЕР: Інформація на цьому сайті надається як загальний коментар до ринку і не є інвестиційною порадою. Ми рекомендуємо проводити власне дослідження перед інвестуванням. |
Застереження: Інформація на цій сторінці може походити від третіх осіб і не відображає погляди або думки Gate. Вміст, що відображається на цій сторінці, є лише довідковим і не є фінансовою, інвестиційною або юридичною порадою. Gate не гарантує точність або повноту інформації і не несе відповідальності за будь-які збитки, що виникли в результаті використання цієї інформації. Інвестиції у віртуальні активи пов'язані з високим ризиком і піддаються значній ціновій волатильності. Ви можете втратити весь вкладений капітал. Будь ласка, повністю усвідомлюйте відповідні ризики та приймайте обережні рішення, виходячи з вашого фінансового становища та толерантності до ризику. Для отримання детальної інформації, будь ласка, зверніться до
Застереження.
Пов'язані статті
Archblock подає заяву про банкрутство, звинувачує Justin Sun у пов’язаних операціях та шахрайстві в Східній Європі
Криптокомпанії Archblock, TrustToken і TrueCoin подали заяви про банкрутство через те, що Techteryx не сплатив рахунки та став жертвою шахрайства з боку злочинної групи Східної Європи, внаслідок чого фінанси зазнали значних втрат. Компанії також втягнуті в низку судових спорів, стикаються з податковими проблемами та високоризиковими інвестиційними збитками, що розкриває потенційні ризики в індустрії стейблкоїнів.
GateNews6год тому
Coinbase стикається зі звинуваченням у «плати за участь» щодо лістингу XRP, оскільки давні тертя знову виходять на поверхню
Coinbase стикається з поновленою критикою щодо затримки лістингу XRP, оскільки CTO Ripple заявляє, що біржа притримала токен через спірну комісію за лістинг. У звинуваченнях припускається, що фінансові перемовини, а не регуляторні питання, вплинули на ситуацію.
CryptoNewsFlash6год тому
Binance посилює правила для маркет-мейкерів і змушує проєкти токенів називати партнерів
Binance підвищує прозорість у токенному маркет-мейкінгу, вимагаючи від проєктів розкривати ідентичність свого маркет-мейкера та конкретні параметри контракту. Вона забороняє домовленості про розподіл прибутку та гарантовану дохідність, а також запроваджує суворі правила для угод із позичання токенів, щоб запобігти недобросовісним торговим практикам.
CryptoNewsFlash9год тому
Грязные методы коротких продаж проти крипто-дружнього банку США SoFi: звинувачують у нібито завищенні прибутку на 1 мільярд доларів
Фонд «Muddy Waters» випустив звіт щодо SoFi, звинувативши її керівництво у штучному завищенні прибутків та отриманні бонусів, і заявив, що її позику на 312 мільйонів доларів США було неправильно відображено як продаж кредитів, що потенційно може призвести до повторного розкриття фінансових даних; акціонери несуть ризик 15% розбавлення. У звіті зазначено, що бухгалтерський облік не відповідає ролі, яку виконує JPMorgan.
GateNews14год тому
SIREN(SIREN)24 години зросла на 16.46%, зараз становить 1.8 долара
SIREN токен наразі коштує 1.80 доларів США, за 24 години зріс на 16.46%. Проект SirenAI поєднує ШІ та блокчейн, пропонуючи інтелектуальні інвестиції та рішення для децентралізованих фінансів. Проте токен сильно зосереджений на небагатьох адресах, що викликає ринкові ризики, а контролююча сторона, ймовірно, є відомою інвестиційною компанією DWF Labs. Інвестування потребує обережності.
GateNews03-30 01:51
Деяка CEX витекла дані 1,5 мільйонів користувачів, хакери отримали чутливу інформацію через брутфорс та сканування.
Хакери під ім'ям PexRat продають на темній мережі особисту інформацію 1,5 мільйона користувачів певної CEX, спосіб отримання даних — обхід механізму CAPTCHA та використання методів брутфорсу. Постраждалі користувачі стикаються з високим ризиком. Ця біржа нещодавно зазнала різкого зростання обсягу OTC-торгівлі, а також знову зіткнулася з кризою безпеки даних.
GateNews03-30 01:15