简要概述
- SwapNet漏洞导致1,680万美元被盗,用户在禁用一次性授权保护后遭受损失。
- 攻击者在桥接到以太坊之前,在Base上将1050万美元USDC兑换成ETH。
- Matcha Meta在安全公司标记出更广泛的DeFi风险后,已禁用受影响的合约。
与SwapNet相关的安全漏洞导致约1680万美元的损失,影响了通过Matcha Meta进行交互的用户。此次事件主要影响了禁用一次性授权的用户,从而暴露了持续的代币权限问题。
区块链安全公司PeckShieldAlert识别了该漏洞并追踪了资金的最初流向。攻击者针对的是保留无限授权的SwapNet路由合约,这些合约来自受影响用户的钱包。
在Base网络上,攻击者用大约1050万美元的USDC兑换了大约3655个以太币。随后,攻击者开始将兑换的资产桥接到以太坊主网,以增加追踪难度。
SwapNet作为流动性路由器,为Matcha Meta提供价格信息和深度流动性。此次漏洞涉及滥用现有授权,而非破解私钥或核心基础设施。
由0x团队开发的Matcha Meta确认了该问题,并立即禁用了受影响的SwapNet合约。平台还移除了允许用户直接授权第三方聚合器的选项。
安全公司标记更广泛风险,调查范围扩大
进一步分析表明,此次漏洞源于SwapNet合约中的任意调用漏洞。该缺陷允许攻击者在未请求新权限的情况下转移已获授权的代币。
安全公司BlockSec报告称,跨链的多个合约遭受损失,损失总额超过1700万美元。受影响的网络包括以太坊、Arbitrum、Base和BNB链,扩大了事件的影响范围。
另外,CertiK估算相关活动中被盗的USDC资金接近1330万美元。
部分涉事合约在部署时仍为闭源且未经过验证。
Matcha Meta随后确认,0x核心合约未受到此次事件影响。
依赖0x基础设施进行一次性授权的用户未受到影响。
此次事件再次引发对去中心化金融中持续授权问题的关注。
无限权限虽然带来便利,但在智能合约失败时也会增加风险。
与此同时,链上调查员ZachXBT批评Circle在冻结剩余USDC方面反应迟缓。据报道,约有300万美元的USDC仍存放在有冻结权限的地址中,等待响应。
此次漏洞事件为2026年初一系列DeFi安全失误增添了新篇章。行业数据显示,近年来被盗的加密资金达到历史新高,给协议安全实践带来了更大压力。
|
| 免责声明:本网站提供的信息仅为一般市场评论,不构成投资建议。我们鼓励您在投资前自行进行研究。 |
免责声明:本页面信息可能来自第三方,不代表 Gate 的观点或意见。页面显示的内容仅供参考,不构成任何财务、投资或法律建议。Gate 对信息的准确性、完整性不作保证,对因使用本信息而产生的任何损失不承担责任。虚拟资产投资属高风险行为,价格波动剧烈,您可能损失全部投资本金。请充分了解相关风险,并根据自身财务状况和风险承受能力谨慎决策。具体内容详见
声明。
相关文章
与特朗普有关的 World Liberty 因与受制裁网络存在关联而受到审查:《泰晤士报》
由唐纳德·特朗普共同创立的一家加密货币风险投资公司因与 AB DAO 建立合作伙伴关系而面临审查;AB DAO 与牵涉在犯罪网络中的受制裁个人有关。尽管公司声称已进行了彻底的尽职调查,这种合作关系仍引发了对公司治理以及利益冲突的担忧。
CoinDesk45 分钟前
风险管理团队 Chaos Labs 因预算问题出走 Aave,V4 安全性存疑?
风控管理团队 Chaos Labs 宣布终止与 Aave 的合作,因长期亏损以及无法调和的风控管理分歧。此时 Aave V4 刚上线,Chaos 在升级后需重建风控工具,且预算需求高于 Aave 的可接受范围。此外,Aave 面临多名核心团队出走,运营稳定性成疑。
鏈新聞abmedia9小时前
Leap Wallet 将在 5 月 28 日前关闭,随着团队逐步下线应用和验证器
Leap Wallet 将在 5 月 28 日前关闭,停止其应用和服务的支持。敦促用户重新委托 ATOM,并及时转移资产,因为完全关闭标志着该多链钱包项目的重大终结。
CryptoNewsFlash11小时前
Phantom 钱包宕机!账户显示清零,官方确认资金安全
Phantom 加密钱包在 4 月 7 日遭遇短暂服务中断,导致用户无法正常查看代币价格和账户余额,部分用户界面显示余额归零。官方强调此次故障为前端显示层技术问题,实际链上资产未受影响。服务中断同日,Phantom 获得美国 CFTC 的无异议函,允许整合受监管的衍生品。
Market Whisper16小时前
Chaos Labs 退出 Aave,称 DeFi 风险管理存在法律空白
风险管理公司Chaos Labs宣布终止与DeFi借贷协议Aave的三年合作,原因在于双方对风险管理的见解存在根本分歧。此次退出暴露了DeFi生态中缺乏监管保障的法律灰色地带,尤其是在近期一宗导致约2,700万美元错误清算的预言机事故之后。Chaos Labs与Aave的分离,使得Aave在重要的V4升级时期面临治理真空,进一步引发对去中心化风险系统责任的担忧。
Market Whisper16小时前
Denaria 遭智能合约攻击,损失约 16.5 万美元
去中心化永续合约交易平台 Denaria 宣布其智能合约遭攻击,损失约 16.5 万美元。团队正在与审计方展开调查,并暂停用户界面,准备退款流程。Denaria 希望通过赏金邀请攻击者联系以避免法律行动。
GateNews04-06 11:42