Фьючерсы
Доступ к сотням фьючерсов
TradFi
Золото
Одна платформа мировых активов
Опционы
Hot
Торги опционами Vanilla в европейском стиле
Единый счет
Увеличьте эффективность вашего капитала
Демо-торговля
Введение в торговлю фьючерсами
Подготовьтесь к торговле фьючерсами
Фьючерсные события
Получайте награды в событиях
Демо-торговля
Используйте виртуальные средства для торговли без риска
Запуск
CandyDrop
Собирайте конфеты, чтобы заработать аирдропы
Launchpool
Быстрый стейкинг, заработайте потенциальные новые токены
HODLer Airdrop
Удерживайте GT и получайте огромные аирдропы бесплатно
Launchpad
Будьте готовы к следующему крупному токен-проекту
Alpha Points
Торгуйте и получайте аирдропы
Фьючерсные баллы
Зарабатывайте баллы и получайте награды аирдропа
Инвестиции
Simple Earn
Зарабатывайте проценты с помощью неиспользуемых токенов
Автоинвест.
Автоинвестиции на регулярной основе.
Бивалютные инвестиции
Доход от волатильности рынка
Мягкий стейкинг
Получайте вознаграждения с помощью гибкого стейкинга
Криптозаймы
0 Fees
Заложите одну криптовалюту, чтобы занять другую
Центр кредитования
Единый центр кредитования
DEX-агрегатор подвергся атаке на сумму $16,8 млн из-за обхода процесса одобрения SwapNet
Децентрализованный агрегатор обмена Matcha Meta подтвердил инцидент с безопасностью, связанный с интеграцией SwapNet, в результате которого был потерян ориентировочно $16.8 миллионов.
Нарушение было впервые зафиксировано блокчейн-безопасной компанией PeckShield, с последующим техническим анализом, предоставленным CertiK.
Что пошло не так
Согласно данным, предоставленным исследователями безопасности, уязвимость затронула пользователей, которые отключили функцию «Одноразового одобрения» Matcha Meta. Отказавшись от этой функции, пользователи предоставили постоянные разрешения непосредственно контракту маршрутизатора SwapNet, создав поверхность атаки, которая была позже использована.
CertiK выявила коренную причину как уязвимость «произвольного вызова» в контракте SwapNet. Этот недостаток позволил злоумышленнику инициировать несанкционированные переводы из кошельков, которые ранее одобрили маршрутизатор, фактически обходя обычные меры безопасности.
Перемещение средств и масштаб
Данные активности в блокчейне показывают, что злоумышленник обменял приблизительно $10.5 миллионов в USDC на Base на около 3,655 ETH, прежде чем перевести активы на Ethereum. Перемещение между цепями, похоже, было задумано для усложнения отслеживания и восстановления усилий по отслеживанию и восстановлению средств.
Важно отметить, что инцидент не затронул всех пользователей Matcha. Подверженность была ограничена кошельками, которые вручную отключили одноразовые одобрения и предоставили прямые разрешения контрактам SwapNet.
Меры экстренного реагирования
В ответ на уязвимость Matcha Meta предприняла несколько немедленных шагов:
(0x616000e384Ef1C2B52f5f3A88D57a3B64F23757e).
Инцидент подчеркивает компромиссы безопасности, связанные с постоянными одобрениями контрактов, и усиливает важность регулярного пересмотра разрешений, особенно при взаимодействии с агрегаторами и контрактами маршрутизации.