Exploração do SwapNet Drena $16,8M Após Falha de Aprovação no Matcha Meta

CoincuInsights
USDC0,02%
ETH-1,45%
ARB0,32%
BNB-1,01%

Resumido

  • Exploração do SwapNet drena 16,8 milhões de dólares após os utilizadores desativarem as proteções de aprovação única.
  • O atacante trocou 10,5 milhões de USDC por ETH na Base antes de fazer a ponte para a Ethereum.
  • Matcha Meta desativa contratos afetados enquanto empresas de segurança alertam para riscos mais amplos no DeFi.

Uma violação de segurança relacionada com o SwapNet levou a perdas de cerca de 16,8 milhões de dólares, afetando utilizadores que interagiram através do Matcha Meta. O incidente afetou principalmente utilizadores que desativaram aprovações únicas, expondo permissões persistentes de tokens.

A empresa de segurança blockchain PeckShieldAlert identificou a exploração e rastreou os movimentos iniciais dos fundos. O atacante visou contratos do roteador SwapNet que mantinham aprovações ilimitadas de carteiras de utilizadores afetados.

Na rede Base, o atacante trocou aproximadamente 10,5 milhões de dólares em USDC por cerca de 3.655 ETH. Logo a seguir, começou a fazer a ponte dos ativos convertidos para a rede principal Ethereum para dificultar o rastreamento.

O SwapNet funciona como um roteador de liquidez utilizado pelo Matcha Meta para obter preços e liquidez profunda. A exploração envolveu abusar das aprovações existentes, em vez de violar chaves privadas ou infraestrutura central.

O Matcha Meta, criado pela equipa 0x, confirmou o problema e desativou imediatamente os contratos SwapNet afetados. A plataforma também removeu a opção que permitia aos utilizadores conceder aprovações diretas a agregadores de terceiros.

A investigação expande-se à medida que empresas de segurança alertam para riscos mais amplos

Análises adicionais sugeriram que a exploração resultou de uma vulnerabilidade de chamada arbitrária nos contratos SwapNet. Esta falha permitiu aos atacantes transferir tokens aprovados sem solicitar novas permissões.

A empresa de segurança BlockSec relatou que múltiplos contratos em várias cadeias sofreram perdas superiores a 17 milhões de dólares. As redes afetadas incluíram Ethereum, Arbitrum, Base e BNB Chain, aumentando o alcance do incidente.

Separadamente, a CertiK estimou que os fundos roubados atingiram cerca de 13,3 milhões de dólares em USDC provenientes de atividades relacionadas.
Alguns contratos envolvidos permaneceram de código fechado e não verificados na implantação.

O Matcha Meta confirmou posteriormente que os contratos principais 0x não foram afetados pelo incidente.
Utilizadores que dependiam de aprovações únicas através da infraestrutura 0x permaneceram intactos.

O incidente renovou o escrutínio em torno de aprovações persistentes de tokens no setor DeFi.
Permissões ilimitadas oferecem conveniência, mas aumentam a exposição durante falhas de contratos inteligentes.

Entretanto, o investigador on-chain ZachXBT criticou a resposta tardia da Circle para congelar o restante do USDC. Aproximadamente 3 milhões de dólares permaneciam em endereços elegíveis para congelamento durante a janela de resposta.

A violação acrescenta-se a uma lista crescente de falhas de segurança no DeFi no início de 2026. Dados do setor mostram que os fundos de criptomoedas roubados atingiram níveis recorde nos últimos anos, aumentando a pressão sobre as práticas de segurança dos protocolos.

AVISO: As informações neste site são fornecidas como comentário geral de mercado e não constituem aconselhamento de investimento. Incentivamos a fazer a sua própria pesquisa antes de investir.
Aviso: As informações nesta página podem ser provenientes de terceiros e não representam as opiniões ou pontos de vista da Gate. O conteúdo exibido nesta página é apenas para referência e não constitui aconselhamento financeiro, de investimento ou jurídico. A Gate não garante a exatidão ou integridade das informações e não será responsável por quaisquer perdas decorrentes do uso dessas informações. Os investimentos em ativos virtuais apresentam altos riscos e estão sujeitos a uma volatilidade de preços significativa. Você pode perder todo o capital investido. Por favor, compreenda completamente os riscos envolvidos e tome decisões prudentes com base em sua própria situação financeira e tolerância ao risco. Para mais detalhes, consulte o Aviso Legal.

Related Articles

Usuários chineses protestam que a conta do serviço de pagamento de Hongbao Cambodia (匯旺支付) foi congelada, levando a confrontos sangrentos

Dezenas de cidadãos chineses protestaram do lado de fora do Banco Nacional do Camboja, em Phnom Penh, exigindo a liberação de recursos das contas do Huizhong Pay. A manifestação se transformou em confronto físico, causando feridos. A Huizhong Pay, por estar relacionada a crimes transnacionais de fraude e lavagem de dinheiro, teve sua licença cassada pelo banco central do Camboja e seus saldos foram congelados em grande escala. A China acusa o ex-diretor-presidente Li Xiong como o núcleo do grupo criminoso, ligado ao Grupo Taizi. As ações de combate relacionadas também evidenciam o risco de recursos enfrentado por usuários legítimos e a existência de procedimentos legais prolongados.

ChainNewsAbmedia1h atrás

FTC Impõe $10 Milhões de Acordo ao Fundador da Celsius Alex Mashinsky Com Proibição Vitalícia de Criptomoedas

De acordo com um registro da FTC na terça-feira (28 de abril), a Comissão Federal de Comércio entrou com uma sentença de US$ 4,7 bilhões contra o ex-CEO da Celsius, Alex Mashinsky, com a maior parte do valor suspensa. Mashinsky é obrigado a pagar $10 milhões a menos que ele tenha deixado de divulgar ativos materiais ou tenha feito declarações incorretas

GateNews5h atrás

Dados de Clientes da Zondacrypto Oferecidos para Venda na Darknet por 550 Euros e 0.6 BTC

De acordo com o Bitcoin.pl, dados de clientes da falida exchange polonesa Zondacrypto foram oferecidos à venda na darknet, com dois pacotes disponíveis. O pacote menor, contendo endereços de e-mail e dados básicos de identificação, é vendido por aproximadamente 550 euros, enquanto o conjunto maior — incluindo

GateNews11h atrás

Fundador da Celsius, Mashinsky, Faz Acordo com a FTC, Paga $10M e Enfrenta Proibição Permanente em Produtos de Ativos

De acordo com o ChainCatcher, o fundador da Celsius, Alex Mashinsky, concordou em fazer um acordo com a (FTC) dos EUA em 29 de abril, pagando $10 milhões e enfrentando uma proibição permanente de promover, comercializar ou distribuir quaisquer produtos ou serviços relacionados a depósitos de ativos, exchanges, investimentos ou saques ou

GateNews13h atrás

Ponte Commons da Syndicate explorada por US$ 330K; SYND cai 36% na quarta-feira

De acordo com a CertiK, a ponte Commons da Syndicate — a ponte oficial de cross-chain da plataforma de infraestrutura do Ethereum — sofreu uma exploração na quarta-feira (29 de abril), resultando em pelo menos US$ 330.000 em perdas. O atacante adquiriu aproximadamente 18,5 milhões de tokens SYND e os vendeu por cerca de US$ 330.000, whi

GateNews16h atrás

Forbes acusa o American Bitcoin de Eric Trump de ser uma ferramenta de arbitragem que explora o sentimento dos investidores MAGA

Mensagem do Gate News, 29 de abril — A Forbes publicou um relatório crítico sobre o American Bitcoin, a empresa liderada por Eric Trump, alegando que funciona como uma ferramenta de arbitragem explorando o sentimento dos investidores MAGA em vez de uma legítima "máquina de impressão de dinheiro", como é promovida. Segundo a Forbes, a empresa usa

GateNews21h atrás
Comentário
0/400
Sem comentários