Matcha Meta承认其与 SwapNet 的集成出现安全问题后,Base 链上很快出现大额资金外流。区块链安全机构随后追踪到受影响合约中的稳定币被快速转移,PeckShield 估算约有1680 万美元资产被转出,其中约1050 万枚 USDC被兑换为接近3655 枚 ETH,攻击者随后开始通过跨链桥将资金转向以太坊。
不过,损失规模并未完全统一。CertiK 给出的估算较低,称 Base 上约有1330 万美元 USDC受损,并将原因指向 SwapNet 合约中的任意调用漏洞。按照该机构的说法,攻击者借此转走了用户此前已授权的资金。这也让事件焦点落在聚合器权限设计,而不只是单一合约失陷。
受影响范围指向关闭一次性授权的用户
Matcha Meta 没有确认全部受损资金都属于用户,只说明风险范围与授权设置直接相关。项目表示,只有关闭了One-Time Approval(一次性授权)、改为向单个聚合器合约授予直接额度的用户存在暴露面;依赖一次性授权的钱包未受到影响。这个差异很关键。它说明同样使用聚合服务,权限模型不同,最终承受的链上风险也不同。
项目团队还称,他们已与 0x 协议开发者共同审查此事,随后在 X 平台表示,这次攻击并不涉及 0x 的 AllowanceHolder 或 Settler 合约。声明把问题范围收窄到了 SwapNet 集成本身,也排除了更大范围核心合约遭攻破的可能。
平台已移除直接授权选项
这起事件再次把 DeFi 中的授权机制推到台前。Matcha Meta 表示,用户一旦启用对聚合器的直接授权,就需要自行承担与各个聚合器相关的风险。项目随后已移除这类授权设置,不再允许用户继续配置直接额度。对聚合交易来说,这是一项偏底层的产品调整,但影响很现实:便利性高的默认方式,可能在合约漏洞出现时放大损失。
团队同时强调,一次性授权的防护价值在于权限仅覆盖单笔交易。合约遭利用时,可被转走的资金范围会被压缩,而不是暴露整笔长期授权余额。事件发生后,这种授权模型再次成为讨论重点。
黑客活动高位运行,行业安全压力未减
这次事件出现之际,加密行业仍在承受频繁攻击带来的压力。Chainalysis 数据显示,2025 年加密货币被盗金额已超过 34.1 亿美元,高于此前的33.8 亿美元。其中,单笔与 Bybit 相关的黑客事件就达到15 亿美元,占总损失的44%;与朝鲜相关的行为体合计盗取资产20.2 亿美元,占比最高。
截至发稿,Matcha Meta 尚未披露更多更新。已确认的信息集中在损失估值、漏洞路径以及受影响用户画像上,事件后续仍取决于链上资金流向和项目方的进一步说明。

