Matcha Meta因SwapNet合约漏洞损失1680万美元

Matcha Meta因SwapNet合约漏洞损失1680万美元

N
News Editor 01
2026-07-23 12:05:14
Matcha Meta披露,攻击者利用SwapNet路由合约漏洞转走约1680万美元。协议提醒曾授权该合约的用户立即撤销授权,安全机构对被盗规模给出不同估算。
Matcha MetaSwapNet智能合约安全DeFiBase

去中心化交易聚合器 Matcha Meta 在周日披露安全事件,攻击者利用其主要流动性提供方之一 SwapNet 的路由合约 发起攻击,造成用户资金暴露风险。Matcha Meta 提醒,凡是此前向该合约授予过代币访问权限的用户,都应立即撤销授权,以免资产继续被转走。

多家链上安全机构给出了不同损失估算。CertiK 表示,被盗金额为 1330 万美元;PeckShield 则称,Base 网络上的损失约为 1680 万美元。两家机构的共同判断是,攻击与 SwapNet 合约有关,而不是 Matcha Meta 自身基础设施被直接攻破。

攻击路径指向任意调用漏洞

CertiK 披露,问题出在 0xswapnet 合约存在“任意调用”,攻击者借此转走了此前已授权给该合约的资金。这个细节很关键。用户资产并非通过私钥泄露被直接盗取,而是因为历史授权在漏洞触发后被滥用。

PeckShield 追踪称,攻击者已将约 1050 万枚 USDC 兑换为约 3655 枚 ETH,并开始把资金跨链转移到以太坊。资金流向的变化意味着,攻击已经不只是单点事件,链上追踪和后续冻结难度也随之上升。

2025年合约漏洞占全部攻击三成以上

这起事件延续了 DeFi 协议在智能合约层面的高风险态势。根据 SlowMist 报告,2025 ���智能合约漏洞占全部利用事件的 30.5%,对应 56 起 网络安全事故。合约一旦上线,自动执行特性会放大代码缺陷的破坏力,尤其是在接入非托管流动性提供方或链上定价预言机场景时,风险更集中。

报告还提到,账户被盗和 X 账号遭入侵合计占总攻击的 24%。这说明加密安全问题并不只集中在前端钓鱼或账户层面,底层合约逻辑依旧是损失的高发区。

AI已被用于发现潜在DeFi漏洞

安全研究的工具也在变化。去年 12 月,Claude Opus 4.5、Claude Sonnet 4.5 和 GPT-5 等 AI 工具,在多个协议中识别出价值约 460 万美元 的潜在智能合约弱点。这个趋势正在改变安全审计和攻防节奏:漏洞定位更快,修复窗口也更短。

Matcha Meta 事件前,DEX 相关漏洞已连续出现。就在 6 天前,Makina Finance 因 Curve 上 DUSD/USDC 流动性池数据源遭破坏而损失 413 万美元。更早之前,CoWSwap 也曾披露 GPv2Settlement 智能合约被利用,约 18 万美元 被转走。几起事件都指向同一个问题:外部求解器、流动性提供方和合约权限一旦约束不足,复杂协议同样会出现致命缺口。

本文最初由 Bit.Fan 发布。 欲了解更多加密货币新闻与市场洞察,请访问 www.bit.fan.
300

免责声明:

本平台展示的市场信息、项目资料与第三方内容仅用于行业信息分享,不构成任何形式的投资建议或收益承诺。

加密资产交易具有较高风险,用户应充分评估自身风险承受能力并独立作出决策,相关盈亏及法律责任由用户自行承担。