Matcha Meta,一个由 0x 开发的交易平台,已发布关于其集成聚合器 SwapNet 中漏洞的紧急安全警报。此次漏洞利用已导致超过 1680 万美元的加密货币被盗,主要影响了那些禁用 Matcha 一次性批准功能并直接向单个聚合器合约授予代币批准的用户。
要点
-
由于 SwapNet 的一个错误,超过 1680 万美元的加密货币被盗。
-
该漏洞源于 SwapNet 合约中的任意调用,影响了禁用一次性批准的用户。
-
Matcha 和 SwapNet 已禁用受影响的合约,并敦促用户立即撤销手动代币批准。
SwapNet 漏洞详情
此次安全事件是由 Matcha Meta 揭露的,该公司注意到那些选择退出平台一次性批准系统的用户存在潜在风险。这些用户没有使用这种更安全的方法,而是直接向包括 SwapNet 在内的特定聚合器合约授予了批准。
这种直接批准机制允许攻击者利用 SwapNet 合约中的“任意调用”漏洞。此次漏洞利用使攻击者能够在无需任何进一步授权的情况下转移用户已批准的资金。链上数据显示了显著的活动,包括在 Base 网络上将近 1050 万美元的 USDC 兑换成 3,655 ETH,攻击者随后将这些资金桥接到以太坊。
安全公司确认和更广泛的影响
PeckShield 和 BlockSec 等区块链安全公司已确认了资金被盗事件。PeckShield 报告称,约有 1680 万美元被盗,重点关注 Base 网络上的活动。BlockSec 的 Phalcon 平台发现,以太坊、Arbitrum、Base 和 BNB Chain 上的多个受害者合约成为目标,总损失可能超过 1700 万美元。他们指出,受影响的合约并非开源,并暴露了一个“任意调用”函数,通过 `transferFrom` 调用促进了资产的盗取。
确定了两个主要的受影响部署者:0xbeef63AE5a2102506e8a352a5bB32aA8B30B3112,损失约 367 万美元;以及 0x9cb8d9BaE84830b7f5F11ee5048c04a80b8514BA,损失约 1341 万美元。
Matcha 的回应和用户指南
为应对此次事件,Matcha Meta 与 SwapNet 团队合作,导致 SwapNet 的合约被暂时禁用。Matcha 还澄清说,其核心 0x 协议基础设施,包括 AllowanceHolder 和 Settler 合约,并未受到影响。持续使用 Matcha 一次性批准系统的用户仍然是安全的。
为减轻进一步的风险,Matcha Meta 已取消了用户在聚合器合约上设置直接额度的选项,以防止未来发生类似的漏洞利用。该平台强烈建议所有用户采取以下措施:
-
立即撤销与 SwapNet 和其他第三方聚合器关联的任何批准。
-
未来交易优先使用 Matcha 的一次性批准系统。
-
随时了解正在进行的调查和更新。
此次事件凸显了在 DeFi 领域谨慎管理代币批准的重要性,尤其是在与第三方服务交互时。
来源
-
Matcha Meta Flags SwapNet Bug as Over $16.8M is Drained, The Crypto Times。
本文借助人工智能技术支持,参考多个权威来源编写而成。最终内容已由BlockzHub编辑团队进行全面审查和编辑,以确保准确性、清晰度和连贯性。原始报道来源在适当且必要时均予以注明。本文中表达的观点不一定代表BlockzHub的官方立场或观点。本文仅供信息参考,不应被视为财务或专业建议。投资涉及风险,在做出任何投资决策之前,您应咨询合格的财务顾问。