В ончейн-агрегаторе DEX SwapNet была обнаружена масштабная хакерская атака на смарт-контракт, в результате которой было похищено криптоактивов на сумму около 16,8 млн долларов.
Компания по безопасности Peck Shield первой сообщила об атаке, отметив подозрительные действия в интеграциях SwapNet на платформе, которые можно найти через Matcha Meta — мета-агрегатор DEX, разработанный командой 0x. В сети Base хакер обменял 10,5 млн долларов в токенах USDC на примерно 3,655 эфира. Затем злоумышленник перевел средства в сеть Ethereum, что затрудняет их отслеживание.
Однако Matcha Meta пояснила, что ошибка возникла не в её основном стеке. Проблема для пользователей началась с того, что они отключили собственную функцию 0x под названием «Однократное одобрение» (One-Time Approval), предназначенную для ограничения разрешений токенов. Отключив её, пользователи непреднамеренно разрешили прямые одобрения вместо их ограничения, даже для базовых агрегаторных контрактов, таких как роутер SwapNet, который использовал этот злоумышленник.
Matcha Meta публично признала это и заявила, что сотрудничала с командой SwapNet. SwapNet приостановила работу смарт-контрактов, чтобы локализовать ущерб и определить путь эксплуатации уязвимости для своего расследования.
Настройки одобрения под пристальным вниманием
Платформа призвала пользователей немедленно отозвать одобрения, выданные вне рамок функции «Однократное одобрение». Она выделила роутерный контракт SwapNet в качестве приоритетной цели для отзыва. Без вмешательства кошельки оставались бы уязвимыми даже после остановки эксплойта.
Эта ситуация подчеркивает важный компромисс, присущий DeFi-приложениям. При использовании однократных одобрений каждая транзакция должна быть авторизована отдельно. Это, конечно, способствует снижению разрешений, но также создает трение. Напротив, неограниченные одобрения облегчают smooth trading, но предоставляют контрактам постоянный доступ к средствам. Когда злоумышленники компрометируют контракт, эти постоянные разрешения становятся прямым риском.
SwapNet еще не опубликовала подробный технический постмортем. Команда также не подтвердила, будет ли она компенсировать убытки пострадавшим пользователям. Эта неясность увеличивает давление на агрегаторные платформы с целью повышения прозрачности и ужесточения стандартов интеграции.
Более широкая картина рисков смарт-контрактов
Эксплойт SwapNet произошел не в вакууме. Фактически, в тот же день Пашов, аудитор безопасности, обнаружил другую уязвимость в Ethereum, в результате которой было украдено около 37 WBTC на сумму более 3,1 млн долларов. Атака была нацелена на закрытый и непроверенный код, развернутый всего несколькими неделями ранее. Фактически, этот код раскрывал только байткод, и его было трудно легко оценить.
Все эти атаки создают ощущение топологического ландшафта угроз для протоколов DeFi, особенно вокруг непроверенных кодов, непрерывных одобрений токенов и сложных маршрутизирующих слоев, соединяющих различные протоколы. Понятно, что, несмотря на улучшенный аудит и лучшие инструменты, злоумышленники продолжают использовать слепые зоны проектирования и интеграции.
По мере того как DeFi становится более взаимосвязанной, разработчики должны укреплять системы одобрения и сокращать скрытые предположения о доверии. Тем временем пользователи должны активно управлять разрешениями и понимать последствия для безопасности функций удобства. Эксплойт SwapNet показывает, что небольшие конфигурационные выборы могут иметь многомиллионные последствия.
Главные криптоновости:
Япония планирует одобрить первые крипто-ETF к 2028 году





