🔥 WCTC S8 全球交易赛正式开赛!
8,000,000 USDT 超级奖池解锁开启
🏆 团队赛:上半场正式开启,预报名阶段 5,500+ 战队现已集结
交易量收益额双重比拼,解锁上半场 1,800,000 USDT 奖池
🏆 个人赛:现货、合约、TradFi、ETF、闪兑、跟单齐上阵
全场交易量比拼,瓜分 2,000,000 USDT 奖池
🏆 王者 PK 赛:零门槛参与,实时匹配享受战斗快感
收益率即时 PK,瓜分 1,600,000 USDT 奖池
活动时间:2026 年 4月 23 日 16:00:00 -2026 年 5 月 20 日 15:59:59 UTC+8
⬇️ 立即参与:https://www.gate.com/competition/wctc-s8
#WCTCS8
DEX 聚合器在绕过批准后遭遇价值 1680 万美元的 SwapNet 利用攻击
去中心化交易聚合平台 Matcha Meta 已确认一起与其 SwapNet 集成相关的安全事件,导致估计损失 16.8 million 美元。
此次漏洞最初由区块链安全公司 PeckShield 发出警报,随后由 CertiK 提供了进一步的技术分析。
出了什么问题
据安全研究人员分享的调查结果显示,该漏洞具体影响了那些已禁用 Matcha Meta“单次授权”功能的用户。通过选择退出,这些用户向 SwapNet 路由合约直接授予了持续性的权限,从而形成了后来被滥用的攻击面。
CertiK 将根本原因指认为 SwapNet 合约中的“任意调用”漏洞。该缺陷使攻击者能够从此前已批准路由器的钱包中发起未经授权的转账,等同于绕过了正常的安全防护措施。
资金流动与影响范围
链上活动显示,攻击者在 Base 链上将约 1050 万美元的 USDC 兑换为约 3,655 ETH,然后再将这些资产桥接到以太坊。跨链转移似乎旨在增加追踪与追回工作的难度。
重要的是,此次事件并未影响所有 Matcha 用户。暴露范围仅限于那些已手动禁用单次授权,并直接授予 SwapNet 合约权限的钱包。
紧急应对措施
为应对该漏洞,Matcha Meta 已采取多项紧急举措:
(0x616000e384Ef1C2B52f5f3A88D57a3B64F23757e)。
此次事件凸显了与持续合约授权相关的安全权衡,并进一步强调在与聚合器和路由合约交互时,定期审查权限的重要性。