Matcha Meta постраждав від зламу смарт-контракту SwapNet на суму $16.8M

Вступ У неділю Matcha Meta повідомила про злом безпеки, пов’язаний з одним із її основних провайдерів ліквідності — SwapNet, що скоїв компрометацію користувачів, які надали дозволи на роутер-контракт SwapNet. Інцидент підкреслює, як дозволені компоненти в децентралізованих біржових екосистемах можуть стати векторами атак навіть тоді, коли основна інфраструктура залишається цілісною. Попередні публічні оцінки збитків коливаються в межах приблизно 13 мільйонів до 17 мільйонів доларів, причому активність у мережі зосереджена навколо мережі Base та міжланцюгових переміщень у напрямку Ethereum. Це розкриття спонукало користувачів відкликати дозволи та посилило увагу до того, як захищені смарт-контракти, відкриті зовнішнім роутерам.

Ключові висновки

Злом виник через роутер-контракт SwapNet, що викликав термінову необхідність відкликати дозволи користувачів для запобігання подальших збитків.

Оцінки викрадених коштів варіюються: CertiK повідомляє близько 13,3 мільйона доларів, тоді як PeckShield оцінює щонайменше 16,8 мільйона доларів у мережі Base.

У мережі Base зловмисник обміняв приблизно 10,5 мільйонів USDC на близько 3,655 ETH і почав переміщувати кошти до Ethereum.

CertiK пояснив уразливість довільним викликом у контракті 0xswapnet, що дозволило зловмиснику переводити вже затверджені кошти.

Matcha Meta зазначила, що вразливість була пов’язана з SwapNet, а не з власною інфраструктурою, і поки що не надала деталей щодо компенсацій або заходів безпеки.

Недоліки смарт-контрактів залишаються основним чинником криптоексплойтів, становлячи 30,5% випадків у 2025 році, згідно з щорічним звітом SlowMist про безпеку.

Згадані тикери

Згадані тикери: Crypto → USDC, ETH, TRU

Настрій

Настрій: нейтральний

Вплив на ціну

Вплив на ціну: негативний. Злом підкреслює постійні ризики безпеки в DeFi і може вплинути на ринковий настрій щодо відповідального надання ліквідності та управління дозволами.

Ідея для торгівлі (Не є фінансовою порадою)

Ідея для торгівлі (Не є фінансовою порадою): тримати. Інцидент стосується конкретного шляху дозволу роутера і не прямо вказує на ширший системний ризик для всіх протоколів DeFi, але вимагає обережності щодо управління дозволами та міжланцюгової ліквідності.

Контекст ринку

Контекст ринку: подія сталася на тлі зростаючої уваги до безпеки DeFi та міжланцюгової активності, де провайдери ліквідності та агрегатори дедалі більше покладаються на модульні компоненти. Це також відбувається на тлі еволюції дискусій щодо он-чейн управління, аудитів і необхідності міцних заходів безпеки, оскільки протоколи високого рівня та нові учасники змагаються за довіру користувачів.

Чому це важливо

Чому це важливо

Інциденти безпеки у DeFi-агрегаторах ілюструють постійні ризики, що виникають при взаємодії кількох рівнів протоколів. У цьому випадку злом був спричинений уразливістю в роутер-контракті SwapNet, а не в основній архітектурі Matcha Meta, що підкреслює, як довіра розподілена між компонентами партнерів у модульній екосистемі. Для користувачів цей випадок слугує нагадуванням регулярно переглядати та відкликати дозволи токенів, особливо після підозр у аномальній активності в мережі.

Фінансовий вплив, хоча й ще формується, підкреслює важливість ретельної перевірки зовнішніх провайдерів ліквідності та моніторингу потоків дозволів у реальному часі. Той факт, що зловмисники змогли конвертувати значну частину викрадених коштів у стабільні монети та перемістити активи до Ethereum, підкреслює міжланцюгову динаміку, яка ускладнює відстеження та відшкодування після інциденту. Біржі та дослідники безпеки наголошують на цінності детальних, обмежених за часом дозволів і раннього відкликання для зменшення масштабу таких експлойтів.

З огляду на ринок, цей інцидент додає до ширшої дискусії про крихкість permissionless-фінансів і гонку за впровадженням міцних, аудиту-готових заходів безпеки у шарах екосистем DeFi. Хоча цей випадок не є системною проблемою Matcha Meta, він посилює заклики до стандартизації аудитів роутер-контрактів і більшої відповідальності третіх модулів, що взаємодіють із коштами користувачів.

Що слід спостерігати далі

Що слід спостерігати далі

Офіційні оновлення Matcha Meta щодо причин інциденту та будь-яких планів щодо відшкодування або виправлень для постраждалих користувачів.

Зовнішні аудити або сторонні огляди роутер-контракту SwapNet і зміни у управлінні для запобігання повторенню.

Моніторинг активності міжланцюгового мосту Base до Ethereum і подальших переміщень коштів.

Розвиток нормативної бази та галузевих стандартів у сфері безпеки DeFi, зокрема рамки аудиту смарт-контрактів і контролю дозволів користувачів.

Джерела та перевірки

Пост Matcha Meta у X, що попереджає користувачів відкликати дозволи SwapNet після злома.

Консультація CertiK, яка визначила, що експлойт виник через довільний виклик у контракті 0xswapnet, що дозволив переводити затверджені кошти.

Оновлення PeckShield, яке повідомляє про викрадення близько 16,8 мільйона доларів у мережі Base, включаючи обмін USDC на ETH і переміщення до Ethereum.

Щорічний звіт SlowMist 2025 про безпеку блокчейнів і AML, що деталізує частки інцидентів за категоріями, зокрема 30,5% через уразливості смарт-контрактів і 24% через компрометацію акаунтів.

Огляд Cointelegraph щодо інциденту з Truebit, включаючи збитки у 26 мільйонів доларів і падіння токена TRU, для ширшого розуміння ризиків, пов’язаних із смарт-контрактами.

Переписаний текст статті

Злом безпеки в Matcha Meta підкреслює ризики смарт-контрактів у екосистемах DEX

У найновішому прикладі того, як DeFi може бути зламаний зсередини, Matcha Meta повідомила, що через один із своїх основних шляхів надання ліквідності — роутер-контракт SwapNet — стався злом безпеки. Наслідком для користувачів є відкликання дозволів на токени, що протокол явно рекомендував у своєму публічному повідомленні. Відповідно, злом не походив із основної інфраструктури Matcha Meta, зазначили у компанії, а скоріше з уразливості в шарі роутера партнера, що надавав дозволи на переміщення коштів від імені користувачів.

Попередні оцінки від дослідників безпеки показують, що фінансовий збиток обмежений. CertiK оцінив втрати приблизно у 13,3 мільйона доларів, тоді як PeckShield повідомляє щонайменше 16,8 мільйона доларів у мережі Base. Різниця зумовлена різними методами обліку в мережі та часом проведення аналізу після інциденту, але обидві оцінки підтверджують значний збиток, пов’язаний із функціональністю роутера SwapNet. У мережі Base зловмисник обміняв приблизно 10,5 мільйонів USDC (CRYPTO: USDC) на близько 3,655 ETH (CRYPTO: ETH) і почав переміщувати прибутки до Ethereum, згідно з повідомленням PeckShield, опублікованим у X.

Поки що викрадено близько 16,8 мільйона доларів у криптовалюті. У мережі Base зловмисник обміняв ~10,5 мільйонів USDC на ~3,655 ETH і почав переміщувати кошти до Ethereum.

Оцінка CertiK надає технічне пояснення експлойту: довільний виклик у контракті 0xswapnet дозволив зловмиснику витягти кошти, які користувачі вже затвердили, фактично обходячи прямий крадіжку з ліквідного пулу SwapNet і використовуючи дозволи, надані роутеру. Це важливо, оскільки вказує на недолік у управлінні або дизайні на рівні інтеграції, а не на порушення власної безпеки або контролю Matcha Meta.

Matcha Meta підтвердила, що вразливість пов’язана з SwapNet і не приписує її власній інфраструктурі. Запити щодо компенсацій або заходів безпеки залишилися без відповіді, залишаючи постраждалих користувачів без чіткої можливості відшкодування найближчим часом. Інцидент ілюструє ширший ризик для DEX-агрегаторів: коли партнерські контракти вводять нові інтерфейси, зловмисники можуть цілитися у дозволені потоки, що поєднують дозволи користувачів і автоматичні перекази коштів.

Загальна ситуація з безпекою у крипто залишається напруженою. У 2025 році уразливості смарт-контрактів були основною причиною криптоексплойтів, становлячи 30,5% випадків і 56 подій, згідно з щорічним звітом SlowMist. Це підкреслює, що навіть найскладніші проєкти можуть бути зламані через крайні випадки багів або неправильні налаштування у коді, що керує автоматичним переказом цінностей. Компрометація акаунтів і зламані соціальні акаунти (наприклад, облікові записи у X) також становили значну частку інцидентів, що підкреслює багатовекторний характер атак.

Крім технічних аспектів, інцидент сприяє зростаючій дискусії щодо використання штучного інтелекту у безпеці смарт-контрактів. Звіти DECEMBER зазначають, що комерційно доступні AI-агенти виявили приблизно 4,6 мільйона доларів у реальних експлойтах у мережі, використовуючи такі інструменти, як Claude Opus 4.5, Claude Sonnet 4.5 і GPT-5 від OpenAI. Зростання застосування AI для досліджень і експлуатацій додає складності оцінці ризиків для аудиторів і операторів. Ця еволюція підсилює необхідність постійного моніторингу, швидкого відкликання дозволів і гнучких захисних заходів у DeFi-екосистемах.

За два тижні до інциденту з SwapNet ще один високопрофільний уразливий випадок смарт-контракту призвів до втрат у 26 мільйонів доларів для протоколу Truebit, що спричинило різке падіння ціни токена TRU (CRYPTO: TRU). Такі випадки підкреслюють, що рівень безпеки смарт-контрактів залишається ключовою точкою атаки для хакерів, навіть якщо інші сфери крипто — зберігання, централізована інфраструктура та поза-ланцюгові компоненти — також піддаються постійним загрозам. Головна ідея полягає в тому, що управління ризиками має виходити за межі аудитів і боніту, включаючи живе управління, моніторинг у реальному часі та обережність у дозволах і міжланцюгових переміщеннях.

З огляду на ситуацію, експерти наголошують, що шлях до стійкості DeFi лежить через багаторівневі заходи безпеки та прозоре реагування на інциденти. Хоча вразливість SwapNet здається ізольованою, цей випадок підкреслює важливий урок: навіть довірені партнери можуть створювати системний ризик, якщо їхні контракти взаємодіють із коштами користувачів у спосіб, що обходить стандартні заходи безпеки. Офіційні розслідування, Matcha Meta і її провайдери ліквідності продовжать аналізувати ситуацію та визначати, чи отримають постраждалі компенсацію або покращення систем безпеки для запобігання подібним інцидентам у майбутньому.

Ця стаття спочатку була опублікована під назвою «Matcha Meta Hit by $16.8M SwapNet Smart Contract Hack» на Crypto Breaking News — вашому надійному джерелі новин у сфері криптовалют, Bitcoin і блокчейну.

Застереження: Інформація на цій сторінці може походити від третіх осіб і не відображає погляди або думки Gate. Вміст, що відображається на цій сторінці, є лише довідковим і не є фінансовою, інвестиційною або юридичною порадою. Gate не гарантує точність або повноту інформації і не несе відповідальності за будь-які збитки, що виникли в результаті використання цієї інформації. Інвестиції у віртуальні активи пов'язані з високим ризиком і піддаються значній ціновій волатильності. Ви можете втратити весь вкладений капітал. Будь ласка, повністю усвідомлюйте відповідні ризики та приймайте обережні рішення, виходячи з вашого фінансового становища та толерантності до ризику. Для отримання детальної інформації, будь ласка, зверніться до Застереження.

Пов'язані статті

Голова польської криптобіржі Zondacrypto тікає до Ізраїлю на тлі поглиблення розслідування шахрайства як $97M

Польські прокурори розпочали розслідування шахрайства щодо криптовалютної біржі Zondacrypto після того, як генеральний директор Пржемислав Краль виїхав до Ізраїлю, де його громадянство може перешкодити екстрадиції, залишивши до 30 000 користувачів із ризиком збитків, пов’язаних із недоступним холодним гаманцем, що містить 4 500

Coinpedia11год тому

Токен TRADOOR падає на 90% за 30 хвилин на тлі підозр у маніпуляціях із ціною та фіктивних угодах

Повідомлення Gate News, 25 квітня — токен TRADOOR зазнав різкого падіння ціни на 90% протягом 30 хвилин сьогодні о 2:00 ранку, повідомляє ончейн-аналітик Specter. Перед раптовим обвалом токен виріс аж до 900% з березня 2026 року, що викликає підозри щодо маніпуляцій із ціною та скоординованої

GateNews20год тому

Aave пропонує 25,000 ETH для допомоги DeFi United Kelp DAO

Провайдери сервісів Aave у п’ятницю висунули пропозицію з управління, яка б спрямувала 25,000 ETH вартістю майже $58 мільйонів із DAO протоколу до DeFi United — скоординованого заходу з надання допомоги для відновлення забезпечення для rsETH після експлойту Кепл DAO на минулому тижні. ## Контекст експлойту та безнадійний борг Перш

CryptoFrontier04-25 07:07

41 Crypto Kidnappings in France in 3.5 Months; Durov Blames Data Leaks

Повідомлення Gate News, 24 квітня — За словами Павла Дурова, засновника Telegram, Франція пережила 41 викрадення власників криптовалюти лише за 3,5 місяці 2026 року, і він пов’язав сплеск із масовими витоками даних. Дуров у дописі в X підкреслив, що конфіденційні персональні дані—зокрема відомості, які зберігаються податковими органами, а також дані з великого витоку в Агентстві Франції із захищених документів—виявили приблизно імена, адреси та номери телефонів 19 мільйонів людей, що робить власників цифрових активів легшими цілями. Французькі правоохоронні органи підтвердили, що від січня 2026 року зафіксовано понад 40 криптовикрадень або спроб викрадення, що є різким зростанням порівняно з приблизно 30 випадками у 2025 році. За даними Філіппа Шадріса з французької судової поліції, модус операнді та методи націлювання різняться: багато операцій спрямовують мережі, які працюють за кордоном. Інциденти варіюються від короткочасних викрадень до насильницьких випадків із тортурою та вимогами викупу. В одному з нещодавніх випадків у Бургундії викрали жінку та її 11-річного сина, а згодом їх звільнили після масштабної поліцейської операції. В іншому випадку в Англе підозрювані помилково викрали не тих людей, перш ніж їх затримали. У 2025 році відомого діяча криптовалютної індустрії Девіда Баллана викрали та відрізали йому палець, перш ніж його вдалося врятувати. Тепер французькі прокурори висунули обвинувачення 88 особам у зв’язку з крипто-спрямованими викраденнями, зокрема неповнолітнім щонайменше у десятку справ. Дуров застеріг, що розширення доступу уряду до цифрових ідентифікаторів та зашифрованих повідомлень може погіршити ситуацію, якщо системи будуть скомпрометовані, хоча його твердження про те, що податкові посадовці безпосередньо продають дані, не підтверджено. Криза витоку даних виходить за межі викрадень. Групи із захисту даних Франції повідомляють про мільйони скомпрометованих записів у кількох витоках, що стосуються державних послуг і приватних компаній. За словами Себа, президента Французької федерації із захисту даних, у 2026 році Франція має стати другою за кількістю зламаних країн у світі: понад 300 французьких сервісів постраждають, 23 мільйони акаунтів буде скомпрометовано, а понад 250 мільйонів записів даних буде оприлюднено. France Titres ANTS лише зазнали понад 11,7 мільйона акаунтів, уражених витоком, тоді як Державне агентство з платежів та послуг витекло банківські реквізити й номери соціального страхування мільйонів французьких громадян. Крипто-спрямовані викрадення зазвичай відбуваються за типовою схемою: жертв ідентифікують як таких, що тримають цифрові активи, викрадають і під тиском змушують переказувати кошти. На відміну від традиційних банківських рахунків, криптогаманці можна отримати миттєвий доступ, якщо розкриваються приватні ключі або паролі, що робить їх привабливими цілями для шантажу. Тим часом Bitcoin зріс майже на 10% за останні 30 днів, торгуючись по $77,601 станом на час публікації, тоді як Ethereum знизився на 5% за тиждень і торгується по $2,315.

GateNews04-24 23:11

Zondacrypto біржа стикається з обвинуваченням у привласненні 350 млн доларів США, генеральний директор публічно заперечує

Один із найбільших криптовалютних бірж Польщі Zondacrypto керівник Пржемислав Крал (Przemysław Kral) 16 квітня публічно заявив у соцмережах, що біржа не може отримати доступ до гаманця, який містить 4,503 біткоїни, поточна вартість якого перевищує 350 млн доларів США. Крал оприлюднив адресу цього гаманця, щоб спростувати звинувачення у привласненні, але ця публікація одразу спричинила масові зняття коштів.

MarketWhisper04-24 02:59

CryptoQuant: Вразливість KelpDAO спричинила вибух, найсерйозніша криза з 2024 року, Aave TVL впав на 33%

Згідно з оцінкою CryptoQuant від 23 квітня, за минулий тиждень сталася експлуатація вразливості KelpDAO, яка протягом 72 годин створила для Aave потенційний ризик безнадійної заборгованості в розмірі від 124 до 230 мільйонів доларів США, TVL обвалився на 33%, а відсоткові ставки за позиками в USDT і USDC зросли з 3,4% до 14%. Ставка за позиками в ETH піднялася до найвищого рівня з січня 2024 року — 8%.

MarketWhisper04-24 02:13
Прокоментувати
0/400
Немає коментарів