去中心化交易聚合平台 Matcha Meta 已確認與其 SwapNet 整合相關的安全事件,造成約 1680 萬美元的損失。
此次漏洞最早由區塊鏈安全公司 PeckShield 發現,隨後 CertiK 也提供了進一步的技術分析。
根據安全研究人員分享的調查結果,該漏洞特別影響了已禁用 Matcha Meta “一次性授權” 功能的用戶。通過選擇退出,這些用戶授予了持久的權限給 SwapNet 路由合約,形成了後續被利用的攻擊面。
#PeckShieldAlert Matcha Meta 已報告涉及 SwapNet 的安全漏洞。選擇退出“次一次授權”的用戶面臨風險。 截至目前,約有 1680 萬美元的加密資產被轉移。 在 #Base 上,攻擊者將約 1050 萬美元的 $USDC 兌換成約 3,655 個 $ETH ,並開始將資金橋接到… pic.twitter.com/6OOJd9cvyF — PeckShieldAlert (@PeckShieldAlert) 2026 年 1 月 26 日
#PeckShieldAlert Matcha Meta 已報告涉及 SwapNet 的安全漏洞。選擇退出“次一次授權”的用戶面臨風險。
截至目前,約有 1680 萬美元的加密資產被轉移。
在 #Base 上,攻擊者將約 1050 萬美元的 $USDC 兌換成約 3,655 個 $ETH ,並開始將資金橋接到… pic.twitter.com/6OOJd9cvyF
— PeckShieldAlert (@PeckShieldAlert) 2026 年 1 月 26 日
CertiK 確定根本原因是一個“任意調用”漏洞在 SwapNet 合約中。此缺陷允許攻擊者啟動未經授權的轉移,從之前已授權路由器的錢包中轉移資產,有效繞過了正常的安全措施。
鏈上活動顯示,攻擊者在 Base 上將約 1050 萬美元的 USDC 兌換成約 3,655 個 ETH,然後將資產橋接到以太坊。跨鏈轉移似乎旨在增加追蹤和追查的難度。
值得注意的是,此次事件並未影響所有 Matcha 用戶。受影響的範圍限於那些手動禁用一次性授權並授予 SwapNet 合約直接權限的錢包。
比特幣在 10 萬美元投票中超越黃金與白銀
為應對此次漏洞,Matcha Meta 採取了幾項立即措施:
此次事件凸顯了持久合約授權帶來的安全權衡,也強調了定期審查權限的重要性,尤其是在與聚合器和路由合約交互時。
70.1萬 熱度
2.83萬 熱度
64.94萬 熱度
1434.21萬 熱度
227.55萬 熱度
DEX 聚合器在未經批准繞過後遭遇 1680 萬美元 SwapNet 漏洞攻擊
去中心化交易聚合平台 Matcha Meta 已確認與其 SwapNet 整合相關的安全事件,造成約 1680 萬美元的損失。
此次漏洞最早由區塊鏈安全公司 PeckShield 發現,隨後 CertiK 也提供了進一步的技術分析。
發生了什麼問題
根據安全研究人員分享的調查結果,該漏洞特別影響了已禁用 Matcha Meta “一次性授權” 功能的用戶。通過選擇退出,這些用戶授予了持久的權限給 SwapNet 路由合約,形成了後續被利用的攻擊面。
CertiK 確定根本原因是一個“任意調用”漏洞在 SwapNet 合約中。此缺陷允許攻擊者啟動未經授權的轉移,從之前已授權路由器的錢包中轉移資產,有效繞過了正常的安全措施。
資金流動與範圍
鏈上活動顯示,攻擊者在 Base 上將約 1050 萬美元的 USDC 兌換成約 3,655 個 ETH,然後將資產橋接到以太坊。跨鏈轉移似乎旨在增加追蹤和追查的難度。
值得注意的是,此次事件並未影響所有 Matcha 用戶。受影響的範圍限於那些手動禁用一次性授權並授予 SwapNet 合約直接權限的錢包。
緊急應對措施
為應對此次漏洞,Matcha Meta 採取了幾項立即措施:
此次事件凸顯了持久合約授權帶來的安全權衡,也強調了定期審查權限的重要性,尤其是在與聚合器和路由合約交互時。