🍀 Spring Appointment, Lucky Draw Gifts! Growth Value Issue 1️⃣7️⃣ Spring Lucky Draw Carnival Begins!
Seize Spring Luck! 👉 https://www.gate.com/activities/pointprize?now_period=17
🌟 How to Participate?
1️⃣ Enter [Plaza] personal homepage, click the points icon next to your avatar to enter [Community Center]
2️⃣ Complete plaza or hot chat tasks like posting, commenting, liking, and speaking to earn growth value
🎁 Every 300 points can draw once, 10g gold bars, Gate Red Bull gift boxes, VIP experience cards and more great prizes await you!
Details 👉 https://www.gate.com/announcements/article/
DEX 聚合器在绕过授权后遭遇价值 1680 万美元的 SwapNet 利用攻击
去中心化交易所聚合器 Matcha Meta 已确认一起与其 SwapNet 集成相关的安全事件,导致预计损失 16.8 million 美元。
该安全漏洞最初由区块链安全公司 PeckShield 发现,随后由 CertiK 提供了进一步的技术分析。
出了什么问题
根据安全研究人员分享的发现,该漏洞特别影响了那些已关闭 Matcha Meta 的“一次性授权(One-Time Approval)”功能的用户。通过选择退出,这些用户将持续权限直接授予给 SwapNet 路由器合约,从而形成了后来被滥用的攻击面。
CertiK 将根因认定为 SwapNet 合约中的“任意调用(arbitrary call)”漏洞。该缺陷使攻击者能够从先前已批准路由器的钱包发起未经授权的转账,从而实质性绕过正常的保护措施。
资金流动与影响范围
链上活动显示,攻击者在 Base 上将大约 1,050 万美元的 USDC 兑换为约 3,655 枚 ETH,然后再将资产桥接到以太坊。跨链流转似乎旨在增加追踪与恢复工作的难度。
需要强调的是,此次事件并未影响所有 Matcha 用户。暴露范围仅限于那些手动禁用了“一次性授权”,并授予 SwapNet 合约直接权限的钱包。
应急响应措施
针对此次漏洞利用,Matcha Meta 已采取多项直接措施:
(0x616000e384Ef1C2B52f5f3A88D57a3B64F23757e)。
该事件凸显了与持续合约授权相关的安全权衡,并进一步强调了在与聚合器和路由合约交互时定期进行权限审查的重要性。