CoW Swap Suffers Front-End Attack with $500K Loss, Protocol Used by Vitalik Buterin Paused

CoW Swap Suffers Front-End Attack with $500K Loss, Protocol Used by Vitalik Buterin Paused

N
News Editor 01
2026-07-05 14:48:12
Ethereum-based DEX aggregator CoW Swap was compromised via a front-end domain hijack, leading to approximately $500K in stolen funds. The protocol has been paused, and users are advised to revoke approvals. Smart contracts remain secure.

2026年7月5日,基于以太坊的知名去中心化交易所(DEX)聚合器CoW Swap在社交媒体上发布紧急公告,称其前端界面遭到攻击,攻击者劫持了用户访问的域名,诱导用户签署恶意交易,导致约50万美元的加密资产被盗。项目方已暂停协议作为预防措施,并呼吁用户撤销近期所有授权。

攻击细节与影响范围

据CoW Swap官方在X平台(原Twitter)发布的消息,攻击者控制了用户通常访问协议网站的域名,当用户尝试与CoW Swap交互时,被重定向至一个伪造的钓鱼网站。该网站通过恶意代币审批(Approval)窃取了用户钱包中的资金。CoW Swap强调,攻击并未影响其底层的智能合约和后端API,但作为预防措施,协议已被暂时冻结。

网络安全研究员“Vladimir S.”在X平台上表示,截至目前已有约50万美元的资产从几个地址中被盗取。一位遭受损失的社区成员在Discord上声称自己损失了超过5万美元,并表示“已经身无分文”。CoW Swap团队成员“MooKeeper”向媒体透露,团队正在调查和核实报告,并将在本周晚些时候发布完整的损失评估。他补充称:“我们有证据表明只有少数用户签署了小额恶意授权。”

用户应对与安全提示

CoW Swap官方建议所有在UTC时间14:54之后与协议进行过交互的用户立即撤销相关授权。推荐使用如Revoke.cash等工具来撤销代币审批。项目方表示,此次攻击仅限于前端界面,后端和智能合约均未受损。

值得注意的是,知名以太坊联合创始人Vitalik Buterin在过去一年中多次使用CoW Swap进行大额交易,例如将ETH兑换为稳定币,以及转移以泰国河马为原型的Meme币。因此,此次安全事件迅速吸引了整个加密社区的广泛关注。

市场影响与行业警示

此类DNS劫持攻击在DeFi领域并非首次发生。2022年,Curve Finance曾因类似攻击损失57万美元。CoW Swap事件再次暴露了前端安全的重要性——即使底层智能合约完美无缺,用户与去中心化应用交互的入口也可能成为黑客的突破口。

截至发稿时,CoW Swap协议的TVL(锁仓量)尚未出现明显下降,但市场对DeFi安全性的担忧可能暂时压制相关代币COW的价格。分析师指出,此次攻击规模较小且应对较快,但社区对中心化域名服务的信任度可能会进一步降低。未来,DeFi项目或将加速采用分布式域名系统(如ENS)和前端验证机制,以减少单点故障风险。

CoW Swap团队承诺将尽快恢复协议正常运作,并配合安全机构追踪资金流向。用户需保持警惕,仅通过官方已验证的渠道访问协议,并定期审查钱包授权。

This article was originally published by Bit.Fan. For more cryptocurrency news and market insights, visit www.bit.fan.
300

Disclaimer:

The market information, project data, and third-party content displayed on this platform are for industry information sharing only and do not constitute any form of investment advice or return commitment.

Cryptocurrency trading carries high risks. Users should fully assess their risk tolerance and make independent decisions. All profits, losses, and legal responsibilities are borne by the users themselves.