鏈上去中心化交易所 (DEX) 聚合器 SwapNet 遭遇了一次重大的智能合約漏洞攻擊,導(dǎo)致價(jià)值近 1680 萬(wàn)美元的加密資產(chǎn)被盜。
該事件凸顯了去中心化金融 (DeFi) 中與代幣審批和第三方路由合約相關(guān)的持續(xù)存在的安全風(fēng)險(xiǎn)。
鏈上去中心化交易所聚合平臺(tái)SwapNet遭遇1680萬(wàn)美元漏洞攻擊
PeckShield 報(bào)告稱,攻擊者的目標(biāo)是通過(guò) Matcha Meta(0x 團(tuán)隊(duì)構(gòu)建的元 DEX 聚合器)訪問(wèn)的與 SwapNet 相關(guān)的活動(dòng)。
在Base網(wǎng)絡(luò)上,攻擊者此前用價(jià)值約1050萬(wàn)美元的USDC兌換了約3655個(gè)ETH。將資金橋接到以太坊這是用來(lái)干擾追蹤和恢復(fù)工作的常用策略。
Matcha Meta 明確表示,此次安全漏洞并非源于其核心基礎(chǔ)設(shè)施。受影響的用戶是那些選擇退出 0x 的一次性授權(quán)系統(tǒng)的用戶,該系統(tǒng)是一項(xiàng)旨在限制持續(xù)令牌權(quán)限的安全功能。
禁用此選項(xiàng)的用戶直接批準(zhǔn)了底層聚合器合約,包括 SwapNet 的路由器,這最終成為了攻擊媒介。
“我們注意到SwapNet出現(xiàn)了一起事件,關(guān)閉了一次性授權(quán)功能的用戶可能在Matcha Meta上接觸到該事件?!?Matcha Meta說(shuō)在一份聲明中。
該平臺(tái)證實(shí),它正在與 SwapNet 團(tuán)隊(duì)協(xié)調(diào),SwapNet 團(tuán)隊(duì)已暫時(shí)禁用受影響的合約,同時(shí)調(diào)查仍在進(jìn)行中。
為防萬(wàn)一,Matcha Meta 敦促用戶立即撤銷對(duì) 0x 一次性授權(quán)框架之外的各個(gè)聚合商的授權(quán)。
該平臺(tái)將SwapNet的路由器合約(0x616000e384Ef1C2B52f5f3A88D57a3B64F23757e)列為最迫切需要撤銷的授權(quán)。如果不撤銷,即使漏洞已被控制,錢包仍可能面臨風(fēng)險(xiǎn)。
DeFi 的安全權(quán)衡:在智能合約漏洞日益增多的情況下,便利性與安全性之間需要權(quán)衡
此次事件反映了去中心化金融(DeFi)領(lǐng)域長(zhǎng)期存在的便利性和安全性之間的權(quán)衡。一次性授權(quán)機(jī)制要求用戶逐筆授權(quán)交易,從而減少了持續(xù)攻擊面。然而,這也給頻繁交易者帶來(lái)了不便。
無(wú)限次審批,速度更快,授予智能合約持續(xù)獲得用戶資金的使用權(quán)。然而,一旦這些合同遭到破壞,這種安排就會(huì)變得危險(xiǎn)。
SwapNet尚未發(fā)布完整的技術(shù)事故分析報(bào)告,也未表明是否會(huì)對(duì)受影響用戶進(jìn)行賠償。這使得責(zé)任追究和賠償問(wèn)題仍然懸而未決。
由于目前情況尚不明朗,可能會(huì)加劇人們對(duì)整個(gè) DeFi 生態(tài)系統(tǒng)中審批流程和聚合器集成的審查。
又一起以太坊漏洞事件凸顯了未經(jīng)驗(yàn)證的閉源合約的風(fēng)險(xiǎn)
此次漏洞利用事件正值智能合約攻擊頻發(fā)的背景下發(fā)生。加密貨幣市場(chǎng)安全事件.
同一天,安全審計(jì)員帕紹夫發(fā)現(xiàn)了一起涉及約 37 個(gè) WBTC 的以太坊主網(wǎng)漏洞,價(jià)值超過(guò) 310 萬(wàn)美元。
這與一份閉源、未經(jīng)核實(shí)的合約有關(guān),該合約僅在41天前部署。該合約僅發(fā)布了人類無(wú)法閱讀的字節(jié)碼,從而阻止了公眾審查。
這些事件共同凸顯了DeFi領(lǐng)域存在大量可供攻擊者利用的溫床。這些溫床包括:
- 未經(jīng)驗(yàn)證的代碼
- 持續(xù)的批準(zhǔn),以及
- 復(fù)雜的路由層。
盡管經(jīng)過(guò)多年的審計(jì)和安全改進(jìn),DeFi 仍然面臨著結(jié)構(gòu)性漏洞的困擾。這使得開(kāi)發(fā)者和用戶需要在可用性和風(fēng)險(xiǎn)管理之間取得平衡。
641
收藏



















