Trình tổng hợp DEX bị tấn công bởi lỗ hổng SwapNet trị giá 16,8 triệu đô la sau khi bỏ qua xác nhận

robot
Đang tạo bản tóm tắt
  • Quảng cáo -

Trình tổng hợp trao đổi phi tập trung Matcha Meta đã xác nhận một sự cố an ninh liên quan đến tích hợp SwapNet của mình, dẫn đến thiệt hại ước tính khoảng 16,8 triệu đô la.

Lỗ hổng đã được cảnh báo lần đầu bởi công ty an ninh blockchain PeckShield, với phân tích kỹ thuật tiếp theo do CertiK cung cấp.

Chuyện gì đã xảy ra

Theo các phát hiện được chia sẻ bởi các nhà nghiên cứu an ninh, lỗ hổng đặc biệt ảnh hưởng đến người dùng đã tắt tính năng “Phê duyệt Một lần” của Matcha Meta. Bằng cách từ chối, những người dùng này đã cấp quyền truy cập liên tục trực tiếp cho hợp đồng router SwapNet, tạo ra một bề mặt tấn công sau đó đã bị lợi dụng.

#PeckShieldAlert Matcha Meta đã báo cáo một vụ vi phạm an ninh liên quan đến SwapNet. Người dùng đã từ chối “Phê duyệt Một lần” đang gặp rủi ro.

Cho đến nay, khoảng 16,8 triệu đô la tiền điện tử đã bị rút khỏi.

Trên #Base, kẻ tấn công đã đổi khoảng 10,5 triệu $USDC thành khoảng 3.655 $ETH và bắt đầu chuyển quỹ sang… https://t.co/QOyV4IU3P3 pic.twitter.com/6OOJd9cvyF

— PeckShieldAlert (@PeckShieldAlert) 26 tháng 1, 2026

CertiK xác định nguyên nhân gốc rễ là một lỗ hổng “gọi tùy ý” trong hợp đồng SwapNet. Lỗi này cho phép kẻ tấn công khởi tạo các chuyển khoản trái phép từ các ví đã từng phê duyệt hợp đồng router, qua đó bỏ qua các biện pháp bảo vệ thông thường.

Chuyển động quỹ và phạm vi

Hoạt động trên chuỗi cho thấy kẻ tấn công đã đổi khoảng 10,5 triệu đô la USDC trên Base thành khoảng 3.655 ETH, trước khi chuyển các tài sản này sang Ethereum. Việc di chuyển chéo chuỗi dường như được thiết kế để làm phức tạp việc theo dõi và phục hồi.

Quan trọng là, sự cố không ảnh hưởng đến tất cả người dùng Matcha. Phạm vi ảnh hưởng bị giới hạn ở các ví đã thủ công tắt các phê duyệt một lần và cấp quyền trực tiếp cho các hợp đồng SwapNet.

                Bitcoin vượt qua Vàng và Bạc trong cuộc thăm dò đầu tư 100.000 đô la

Các biện pháp ứng phó khẩn cấp

Để đối phó với lỗ hổng, Matcha Meta đã thực hiện một số bước ngay lập tức:

  • Các hợp đồng SwapNet đã bị tạm ngưng để ngăn chặn thiệt hại thêm.
  • Người dùng đã được khuyến khích thu hồi các quyền phê duyệt hiện có, đặc biệt là cho hợp đồng router SwapNet
    (0x616000e384Ef1C2B52f5f3A88D57a3B64F23757e).
  • Nền tảng đã loại bỏ tùy chọn tắt các phê duyệt một lần, nhằm giảm thiểu các rủi ro tương tự trong tương lai.

Sự cố này làm nổi bật các đánh đổi về an ninh liên quan đến các phê duyệt hợp đồng liên tục và nhấn mạnh tầm quan trọng của việc xem xét quyền truy cập định kỳ, đặc biệt khi tương tác với các trình tổng hợp và hợp đồng định tuyến.

USDC0,01%
ETH-0,11%
BTC-0,66%
Xem bản gốc
Trang này có thể chứa nội dung của bên thứ ba, được cung cấp chỉ nhằm mục đích thông tin (không phải là tuyên bố/bảo đảm) và không được coi là sự chứng thực cho quan điểm của Gate hoặc là lời khuyên về tài chính hoặc chuyên môn. Xem Tuyên bố từ chối trách nhiệm để biết chi tiết.
  • Phần thưởng
  • Bình luận
  • Đăng lại
  • Retweed
Bình luận
Thêm một bình luận
Thêm một bình luận
Không có bình luận
  • Ghim