Skip to content
← Retour aux actualitésMatcha Meta Flags SwapNet Bug, Exposing Users to $16.8M Crypto Drain
Tech

Matcha Meta Flags SwapNet Bug, Exposing Users to $16.8M Crypto Drain

Par Mini maDébutant0 rep· 26/01/2026

Matcha Meta, une plateforme de trading développée par 0x, a émis une alerte de sécurité critique concernant une vulnérabilité dans son agrégateur intégré, SwapNet. L'exploit a entraîné le drainage de plus de 16,8 millions de dollars en cryptomonnaie, affectant principalement les utilisateurs qui avaient désactivé la fonction d'approbation unique de Matcha et accordé des approbations de jetons directes à des contrats d'agrégateur individuels.

 

Points clés à retenir

  • Plus de 16,8 millions de dollars en crypto ont été drainés en raison d'un bug de SwapNet.

  • La vulnérabilité provenait d'un appel arbitraire dans le contrat SwapNet, affectant les utilisateurs qui avaient désactivé les approbations uniques.

  • Matcha et SwapNet ont désactivé les contrats affectés, et les utilisateurs sont invités à révoquer immédiatement les approbations manuelles de jetons.

 

Détails de l'exploit SwapNet

L'incident de sécurité a été mis en lumière par Matcha Meta, qui a remarqué des risques potentiels pour les utilisateurs qui avaient choisi de ne pas utiliser le système d'approbation unique de la plateforme. Au lieu d'utiliser cette méthode plus sûre, ces utilisateurs avaient accordé des approbations directes à des contrats d'agrégateur spécifiques, y compris SwapNet.

Ce mécanisme d'approbation directe a permis à un attaquant d'exploiter une vulnérabilité d'"appel arbitraire" dans le contrat SwapNet. Cet exploit a permis à l'attaquant de transférer des fonds que les utilisateurs avaient déjà approuvés sans nécessiter d'autorisation supplémentaire. Les données on-chain indiquent une activité significative, y compris près de 10,5 millions de dollars en USDC échangés contre 3 655 ETH sur le réseau Base, l'attaquant ayant ensuite ponté ces fonds vers Ethereum.

 

Confirmations des sociétés de sécurité et impact plus large

Des sociétés de sécurité blockchain telles que PeckShield et BlockSec ont confirmé le drainage des fonds. PeckShield a rapporté qu'environ 16,8 millions de dollars avaient été drainés, avec un accent sur l'activité du réseau Base. La plateforme Phalcon de BlockSec a identifié que plusieurs contrats de victimes sur Ethereum, Arbitrum, Base et BNB Chain avaient été ciblés, avec des pertes totales potentiellement supérieures à 17 millions de dollars. Ils ont noté que les contrats affectés n'étaient pas open-source et exposaient une fonction d'"appel arbitraire", facilitant le drainage des actifs par des appels transferFrom.

Deux principaux déployeurs impactés ont été identifiés : 0xbeef63AE5a2102506e8a352a5bB32aA8B30B3112, avec environ 3,67 millions de dollars perdus, et 0x9cb8d9BaE84830b7f5F11ee5048c04a80b8514BA, avec environ 13,41 millions de dollars perdus.

 

Réponse de Matcha et conseils aux utilisateurs

En réponse à l'incident, Matcha Meta a collaboré avec l'équipe SwapNet, ce qui a conduit à la désactivation temporaire des contrats de SwapNet. Matcha a également précisé que son infrastructure de protocole 0x de base, y compris les contrats AllowanceHolder et Settler, n'a pas été affectée. Les utilisateurs qui ont systématiquement utilisé le système d'approbation unique de Matcha sont restés en sécurité.

Pour atténuer les risques supplémentaires, Matcha Meta a supprimé la possibilité pour les utilisateurs de définir des allocations directes sur les contrats d'agrégateur, empêchant ainsi des exploits similaires à l'avenir. La plateforme conseille vivement à tous les utilisateurs de prendre les mesures suivantes :

  • Révoquer immédiatement toutes les approbations liées à SwapNet et à d'autres agrégateurs tiers.

  • Privilégier l'utilisation du système d'approbation unique de Matcha pour les futurs échanges.

  • Rester informé des enquêtes et des mises à jour en cours.

L'incident souligne l'importance de gérer attentivement les approbations de jetons dans l'espace DeFi, en particulier lors de l'interaction avec des services tiers.

 

Sources

 

 

Cet article a été créé avec le soutien d'une technologie alimentée par l'IA, en s'appuyant sur plusieurs sources réputées. Le contenu final a été soigneusement examiné et édité par l'équipe éditoriale de BlockzHub afin de garantir précision, clarté et cohérence. Les sources d'information originales sont créditées lorsque cela est approprié et requis. Les opinions exprimées dans cet article ne reflètent pas nécessairement les points de vue ou les positions officielles de BlockzHub. Cet article est uniquement destiné à des fins informatives et ne doit pas être considéré comme un conseil financier ou professionnel. Investir comporte des risques, et il est recommandé de consulter un conseiller financier qualifié avant de prendre toute décision d’investissement.

Discussion (0)

Se connecter pour rejoindre la discussion.

Aucun commentaire. Soyez le premier.