Агрегатор DEX постраждав від експлойту SwapNet на суму 16,8 мільйонів доларів після обходу підтвердження

robot
Генерація анотацій у процесі
  • Реклама -

Децентралізований агрегатор обмінів Matcha Meta підтвердив інцидент безпеки, пов’язаний із інтеграцією SwapNet, що призвів до втрати приблизно 16,8 мільйонів доларів.

Злом був вперше виявлений компанією з безпеки блокчейнів PeckShield, а подальший технічний аналіз був наданий CertiK.

Що пішло не так

Згідно з висновками, опублікованими дослідниками безпеки, експлуатація особливо вплинула на користувачів, які відключили функцію «Одноразове підтвердження» Matcha Meta. Відмовившись від неї, ці користувачі надали постійні дозволи безпосередньо контракту маршрутизатора SwapNet, створюючи поверхню для атак, яку згодом використали.

#PeckShieldAlert Matcha Meta повідомила про інцидент безпеки, пов’язаний із SwapNet. Користувачі, які відмовилися від “Одноразових дозволів”, під ризиком.

Поки що знято криптовалют на суму приблизно 16,8 мільйонів доларів.

На #Base зловмисник обміняв приблизно 10,5 мільйонів $USDC на ~3,655 $ETH і почав переказувати кошти на… pic.twitter.com/6OOJd9cvyF

— PeckShieldAlert (@PeckShieldAlert) 26 січня 2026

CertiK визначив корінь проблеми як вразливість «довільного виклику» у контракті SwapNet. Ця помилка дозволила зловмиснику ініціювати несанкціоновані перекази з гаманців, які раніше надали дозволи маршрутизатору, ефективно обходячи стандартні заходи безпеки.

Переміщення коштів і масштаб

Діяльність у мережі показує, що зловмисник обміняв приблизно 10,5 мільйонів доларів USDC на Base на близько 3,655 ETH, перед тим як переказати активи до Ethereum. Перехресний рух між ланцюгами, ймовірно, створений для ускладнення відстеження та відновлення.

Важливо, що інцидент не торкнувся всіх користувачів Matcha. Вразливість була обмежена гаманцями, які вручну відключили одноразові дозволи і надали прямі дозволи контрактам SwapNet.

                Біткойн перевершив золото і срібло у голосуванні щодо інвестицій на 100 000 доларів

Заходи екстреного реагування

У відповідь на злом Matcha Meta вжила кілька невідкладних заходів:

  • Контракти SwapNet були призупинені для запобігання подальших втрат.
  • Користувачам було рекомендовано відкликати існуючі дозволи, зокрема для контракту маршрутизатора SwapNet
    (0x616000e384Ef1C2B52f5f3A88D57a3B64F23757e).
  • Платформа видалила опцію відключення одноразових дозволів, щоб зменшити подібні ризики у майбутньому.

Інцидент підкреслює компроміси у безпеці, пов’язані з постійними дозволами контрактів, і підсилює важливість регулярних перевірок дозволів, особливо при взаємодії з агрегаторами та маршрутними контрактами.

USDC0,02%
ETH0,13%
BTC0,2%
Переглянути оригінал
Ця сторінка може містити контент третіх осіб, який надається виключно в інформаційних цілях (не в якості запевнень/гарантій) і не повинен розглядатися як схвалення його поглядів компанією Gate, а також як фінансова або професійна консультація. Див. Застереження для отримання детальної інформації.
  • Нагородити
  • Прокоментувати
  • Репост
  • Поділіться
Прокоментувати
Додати коментар
Додати коментар
Немає коментарів
  • Закріпити