Skip to content
← Zurück zu NachrichtenMatcha Meta Flags SwapNet Bug, Exposing Users to $16.8M Crypto Drain
Tech

Matcha Meta Flags SwapNet Bug, Exposing Users to $16.8M Crypto Drain

Von Mini maNeuling0 Rep· 26.1.2026

Matcha Meta, eine von 0x entwickelte Handelsplattform, hat eine kritische Sicherheitswarnung bezüglich einer Schwachstelle in seinem integrierten Aggregator SwapNet herausgegeben. Der Exploit führte zum Abzug von über 16,8 Millionen US-Dollar in Kryptowährung, was hauptsächlich Benutzer betraf, die die Einmalgenehmigungsfunktion von Matcha deaktiviert und direkte Token-Genehmigungen an einzelne Aggregatorkontrakte erteilt hatten.

 

Wichtige Erkenntnisse

  • Über 16,8 Millionen US-Dollar in Krypto wurden aufgrund eines SwapNet-Bugs abgezogen.

  • Die Schwachstelle resultierte aus einem willkürlichen Aufruf im SwapNet-Kontrakt und beeinträchtigte Benutzer, die Einmalgenehmigungen deaktiviert hatten.

  • Matcha und SwapNet haben betroffene Kontrakte deaktiviert, und Benutzer werden aufgefordert, manuelle Token-Genehmigungen sofort zu widerrufen.

 

Details zum SwapNet-Exploit

Der Sicherheitsvorfall wurde von Matcha Meta aufgedeckt, das potenzielle Risiken für Benutzer erkannte, die sich gegen das Einmalgenehmigungssystem der Plattform entschieden hatten. Anstatt diese sicherere Methode zu verwenden, hatten diese Benutzer direkte Genehmigungen an bestimmte Aggregatorkontrakte, einschließlich SwapNet, erteilt.

Dieser direkte Genehmigungsmechanismus ermöglichte es einem Angreifer, eine Schwachstelle für "willkürliche Aufrufe" innerhalb des SwapNet-Kontrakts auszunutzen. Dieser Exploit ermöglichte es dem Angreifer, Gelder zu transferieren, die Benutzer bereits genehmigt hatten, ohne weitere Autorisierung zu benötigen. On-Chain-Daten zeigen erhebliche Aktivitäten, darunter den Tausch von fast 10,5 Millionen US-Dollar in USDC gegen 3.655 ETH im Base-Netzwerk, wobei der Angreifer diese Gelder anschließend auf Ethereum überbrückte.

 

Bestätigungen von Sicherheitsfirmen und breitere Auswirkungen

Blockchain-Sicherheitsfirmen wie PeckShield und BlockSec haben den Geldabzug bestätigt. PeckShield berichtete, dass etwa 16,8 Millionen US-Dollar abgezogen wurden, wobei der Schwerpunkt auf den Aktivitäten im Base-Netzwerk lag. Die Phalcon-Plattform von BlockSec identifizierte, dass mehrere Opferkontrakte auf Ethereum, Arbitrum, Base und BNB Chain ins Visier genommen wurden, wobei die Gesamtverluste potenziell 17 Millionen US-Dollar überstiegen. Sie stellten fest, dass die betroffenen Kontrakte nicht Open Source waren und eine "arbitrary-call"-Funktion aufwiesen, was den Abzug von Vermögenswerten durch transferFrom-Aufrufe erleichterte.

Zwei große betroffene Deployer wurden identifiziert: 0xbeef63AE5a2102506e8a352a5bB32aA8B30B3112 mit einem Verlust von etwa 3,67 Millionen US-Dollar und 0x9cb8d9BaE84830b7f5F11ee5048c04a80b8514BA mit einem Verlust von etwa 13,41 Millionen US-Dollar.

 

Matchas Reaktion und Benutzerhinweise

Als Reaktion auf den Vorfall arbeitete Matcha Meta mit dem SwapNet-Team zusammen, was zur vorübergehenden Deaktivierung der SwapNet-Kontrakte führte. Matcha stellte außerdem klar, dass seine Kerninfrastruktur des 0x-Protokolls, einschließlich der AllowanceHolder- und Settler-Kontrakte, nicht betroffen war. Benutzer, die konsequent das Einmalgenehmigungssystem von Matcha nutzten, bleiben sicher.

Um weitere Risiken zu mindern, hat Matcha Meta die Option für Benutzer entfernt, direkte Genehmigungen für Aggregatorkontrakte festzulegen, und verhindert so ähnliche Exploits in der Zukunft. Die Plattform rät allen Benutzern dringend, die folgenden Maßnahmen zu ergreifen:

  • Widerrufen Sie sofort alle Genehmigungen, die mit SwapNet und anderen Drittanbieter-Aggregatoren verknüpft sind.

  • Priorisieren Sie die Verwendung des Einmalgenehmigungssystems von Matcha für zukünftige Trades.

  • Bleiben Sie über laufende Untersuchungen und Updates informiert.

Der Vorfall unterstreicht die Bedeutung der sorgfältigen Verwaltung von Token-Genehmigungen im DeFi-Bereich, insbesondere bei der Interaktion mit Drittanbieterdiensten.

 

Quellen

 

 

Dieser Artikel wurde mit Unterstützung KI-gestützter Technologie erstellt und basiert auf mehreren renommierten Quellen. Der endgültige Inhalt wurde von der Redaktion von BlockzHub sorgfältig geprüft und bearbeitet, um Genauigkeit, Klarheit und Kohärenz sicherzustellen. Originalquellen werden, sofern erforderlich und angemessen, entsprechend gewürdigt. Die in diesem Artikel geäußerten Meinungen spiegeln nicht notwendigerweise die offiziellen Ansichten oder Positionen von BlockzHub wider. Dieser Artikel dient ausschließlich Informationszwecken und stellt keine Finanz- oder Fachberatung dar. Investitionen bergen Risiken, und Sie sollten vor Anlageentscheidungen einen qualifizierten Finanzberater konsultieren.

Diskussion (0)

Anmelden um an der Diskussion teilzunehmen.

Noch keine Kommentare. Sei der Erste.