去中心化交易聚合器 Matcha Meta 在周日披露安全事件,攻击者利用其主要流动性提供方之一 SwapNet 的路由合约 发起攻击,造成用户资金暴露风险。Matcha Meta 提醒,凡是此前向该合约授予过代币访问权限的用户,都应立即撤销授权,以免资产继续被转走。
多家链上安全机构给出了不同损失估算。CertiK 表示,被盗金额为 1330 万美元;PeckShield 则称,Base 网络上的损失约为 1680 万美元。两家机构的共同判断是,攻击与 SwapNet 合约有关,而不是 Matcha Meta 自身基础设施被直接攻破。
攻击路径指向任意调用漏洞
CertiK 披露,问题出在 0xswapnet 合约存在“任意调用”,攻击者借此转走了此前已授权给该合约的资金。这个细节很关键。用户资产并非通过私钥泄露被直接盗取,而是因为历史授权在漏洞触发后被滥用。
PeckShield 追踪称,攻击者已将约 1050 万枚 USDC 兑换为约 3655 枚 ETH,并开始把资金跨链转移到以太坊。资金流向的变化意味着,攻击已经不只是单点事件,链上追踪和后续冻结难度也随之上升。
2025年合约漏洞占全部攻击三成以上
这起事件延续了 DeFi 协议在智能合约层面的高风险态势。根据 SlowMist 报告,2025 ���智能合约漏洞占全部利用事件的 30.5%,对应 56 起 网络安全事故。合约一旦上线,自动执行特性会放大代码缺陷的破坏力,尤其是在接入非托管流动性提供方或链上定价预言机场景时,风险更集中。
报告还提到,账户被盗和 X 账号遭入侵合计占总攻击的 24%。这说明加密安全问题并不只集中在前端钓鱼或账户层面,底层合约逻辑依旧是损失的高发区。
AI已被用于发现潜在DeFi漏洞
安全研究的工具也在变化。去年 12 月,Claude Opus 4.5、Claude Sonnet 4.5 和 GPT-5 等 AI 工具,在多个协议中识别出价值约 460 万美元 的潜在智能合约弱点。这个趋势正在改变安全审计和攻防节奏:漏洞定位更快,修复窗口也更短。
Matcha Meta 事件前,DEX 相关漏洞已连续出现。就在 6 天前,Makina Finance 因 Curve 上 DUSD/USDC 流动性池数据源遭破坏而损失 413 万美元。更早之前,CoWSwap 也曾披露 GPv2Settlement 智能合约被利用,约 18 万美元 被转走。几起事件都指向同一个问题:外部求解器、流动性提供方和合约权限一旦约束不足,复杂协议同样会出现致命缺口。

