Фьючерсы
Доступ к сотням фьючерсов
TradFi
Золото
Одна платформа мировых активов
Опционы
Hot
Торги опционами Vanilla в европейском стиле
Единый счет
Увеличьте эффективность вашего капитала
Демо-торговля
Введение в торговлю фьючерсами
Подготовьтесь к торговле фьючерсами
Фьючерсные события
Получайте награды в событиях
Демо-торговля
Используйте виртуальные средства для торговли без риска
Запуск
CandyDrop
Собирайте конфеты, чтобы заработать аирдропы
Launchpool
Быстрый стейкинг, заработайте потенциальные новые токены
HODLer Airdrop
Удерживайте GT и получайте огромные аирдропы бесплатно
Launchpad
Будьте готовы к следующему крупному токен-проекту
Alpha Points
Торгуйте и получайте аирдропы
Фьючерсные баллы
Зарабатывайте баллы и получайте награды аирдропа
Инвестиции
Simple Earn
Зарабатывайте проценты с помощью неиспользуемых токенов
Автоинвест.
Автоинвестиции на регулярной основе.
Бивалютные инвестиции
Доход от волатильности рынка
Мягкий стейкинг
Получайте вознаграждения с помощью гибкого стейкинга
Криптозаймы
0 Fees
Заложите одну криптовалюту, чтобы занять другую
Центр кредитования
Единый центр кредитования
DEX-агрегатор подвергся атаке на сумму $16,8 млн из-за обхода процесса одобрения SwapNet
Децентрализованный агрегатор бирж Matcha Meta подтвердил инцидент безопасности, связанный с его интеграцией SwapNet, что привело к оценочному ущербу в размере $16.8 млн.
О взломе впервые сообщила фирма по блокчейн-безопасности PeckShield, а дальнейший технический анализ позже предоставила CertiK.
Что пошло не так
Согласно выводам, которыми поделились исследователи безопасности, эксплойт затронул в частности пользователей, которые отключили функцию Matcha Meta «Одноразовое одобрение». Отказавшись от нее, эти пользователи предоставили постоянные разрешения непосредственно контракту маршрутизатора SwapNet, что создало поверхность атаки, которую позже и использовали.
CertiK определила корневую причину как уязвимость «произвольного вызова» в контракте SwapNet. Этот недостаток позволял атакующему инициировать несанкционированные переводы из кошельков, которые ранее одобрили маршрутизатор, фактически обходя стандартные защитные меры.
Движение средств и охват
Данные on-chain показывают, что атакующий сначала обменял примерно $10.5 млн в USDC на Base на около 3,655 ETH, после чего перевел активы в Ethereum. Похоже, что кроссчейн-перемещение было задумано для усложнения отслеживания и усилий по восстановлению.
Важно отметить, что инцидент не затронул всех пользователей Matcha. Воздействие было ограничено теми кошельками, которые вручную отключили одноразовые одобрения и выдали прямые разрешения контрактам SwapNet.
Меры экстренного реагирования
В ответ на эксплойт Matcha Meta предприняла несколько незамедлительных шагов:
(0x616000e384Ef1C2B52f5f3A88D57a3B64F23757e).
Инцидент подчеркивает компромиссы по безопасности, связанные с постоянными одобрениями контрактов, и подтверждает важность регулярного пересмотра разрешений, особенно при взаимодействии с агрегаторами и маршрутными контрактами.