Эксплойт SwapNet Привел к Потере $17 млн и Выявил Риски Одобрений в DeFi

TheNewsCryptoОпубликовано 2026-01-26Обновлено 2026-01-26

Введение

Крупный взлом смарт-контракта на DEX-агрегаторе SwapNet привел к потере $16,8 млн. Злоумышленник конвертировал средства в эфир и перевел их в сеть Ethereum. Проблема возникла из-за отключения пользователями функции "One-Time Approval", предназначенной для ограничения разрешений токенов. Это позволило атакующему получить прямой доступ к средствам через роутер SwapNet. Платформа рекомендует немедленно отозвать разрешения, выданные вне рамок одобрения одной транзакции. Инцидент подчеркивает риски постоянных разрешений в DeFi и необходимость тщательного управления правами доступа. В тот же день был зафиксирован отдельный взлом в Ethereum на сумму $3,1 млн, что свидетельствует о системных рисках, связанных с непроверенными кодами и сложными интеграциями.

В ончейн-агрегаторе DEX SwapNet была обнаружена масштабная хакерская атака на смарт-контракт, в результате которой было похищено криптоактивов на сумму около 16,8 млн долларов.

Компания по безопасности Peck Shield первой сообщила об атаке, отметив подозрительные действия в интеграциях SwapNet на платформе, которые можно найти через Matcha Meta — мета-агрегатор DEX, разработанный командой 0x. В сети Base хакер обменял 10,5 млн долларов в токенах USDC на примерно 3,655 эфира. Затем злоумышленник перевел средства в сеть Ethereum, что затрудняет их отслеживание.

Однако Matcha Meta пояснила, что ошибка возникла не в её основном стеке. Проблема для пользователей началась с того, что они отключили собственную функцию 0x под названием «Однократное одобрение» (One-Time Approval), предназначенную для ограничения разрешений токенов. Отключив её, пользователи непреднамеренно разрешили прямые одобрения вместо их ограничения, даже для базовых агрегаторных контрактов, таких как роутер SwapNet, который использовал этот злоумышленник.

Matcha Meta публично признала это и заявила, что сотрудничала с командой SwapNet. SwapNet приостановила работу смарт-контрактов, чтобы локализовать ущерб и определить путь эксплуатации уязвимости для своего расследования.

Настройки одобрения под пристальным вниманием

Платформа призвала пользователей немедленно отозвать одобрения, выданные вне рамок функции «Однократное одобрение». Она выделила роутерный контракт SwapNet в качестве приоритетной цели для отзыва. Без вмешательства кошельки оставались бы уязвимыми даже после остановки эксплойта.

Эта ситуация подчеркивает важный компромисс, присущий DeFi-приложениям. При использовании однократных одобрений каждая транзакция должна быть авторизована отдельно. Это, конечно, способствует снижению разрешений, но также создает трение. Напротив, неограниченные одобрения облегчают smooth trading, но предоставляют контрактам постоянный доступ к средствам. Когда злоумышленники компрометируют контракт, эти постоянные разрешения становятся прямым риском.

SwapNet еще не опубликовала подробный технический постмортем. Команда также не подтвердила, будет ли она компенсировать убытки пострадавшим пользователям. Эта неясность увеличивает давление на агрегаторные платформы с целью повышения прозрачности и ужесточения стандартов интеграции.

Более широкая картина рисков смарт-контрактов

Эксплойт SwapNet произошел не в вакууме. Фактически, в тот же день Пашов, аудитор безопасности, обнаружил другую уязвимость в Ethereum, в результате которой было украдено около 37 WBTC на сумму более 3,1 млн долларов. Атака была нацелена на закрытый и непроверенный код, развернутый всего несколькими неделями ранее. Фактически, этот код раскрывал только байткод, и его было трудно легко оценить.

Все эти атаки создают ощущение топологического ландшафта угроз для протоколов DeFi, особенно вокруг непроверенных кодов, непрерывных одобрений токенов и сложных маршрутизирующих слоев, соединяющих различные протоколы. Понятно, что, несмотря на улучшенный аудит и лучшие инструменты, злоумышленники продолжают использовать слепые зоны проектирования и интеграции.

По мере того как DeFi становится более взаимосвязанной, разработчики должны укреплять системы одобрения и сокращать скрытые предположения о доверии. Тем временем пользователи должны активно управлять разрешениями и понимать последствия для безопасности функций удобства. Эксплойт SwapNet показывает, что небольшие конфигурационные выборы могут иметь многомиллионные последствия.

Главные криптоновости:

Япония планирует одобрить первые крипто-ETF к 2028 году

ТегикриптобезопасностьDeFiDEXOnchainСмарт-контракт

Связанные с этим вопросы

QЧто стало причиной взлома SwapNet и какой ущерб был нанесен?

AВзлом произошел из-за уязвимости в смарт-контракте агрегатора DEX SwapNet, что привело к хищению криптоактивов на сумму около 16,8 миллиона долларов. Пользователи отключили функцию "One-Time Approval", что позволило злоумышленнику получить прямые разрешения на доступ к их средствам.

QКакие действия предприняли Matcha Meta и команда SwapNet после обнаружения взлома?

AMatcha Meta публично признала проблему и сотрудничала с командой SwapNet. SwapNet приостановил работу смарт-контрактов, чтобы ограничить ущерб и исследовать путь эксплуатации уязвимости.

QПочему функция 'One-Time Approval' важна для безопасности в DeFi?

AФункция "One-Time Approval" требует отдельного подтверждения для каждой транзакции, что ограничивает разрешения токенов и снижает риски. Ее отключение предоставляет контрактам постоянный доступ к средствам, что может быть использовано злоумышленниками при компрометации контракта.

QКакие более широкие риски смарт-контрактов подчеркивает инцидент с SwapNet?

AИнцидент highlights риски, связанные с непроверенными кодами, непрерывными разрешениями токенов и сложными маршрутизирующими слоями в DeFi. Атакующие используют слепые зоны в оптимизации дизайна и интеграции, несмотря на улучшенные аудиты и инструменты.

QКакие рекомендации были даны пользователям для защиты их средств после взлома?

AПользователям рекомендовано немедленно отозвать разрешения, выданные вне рамок "One-Time Approval", особенно для роутерного контракта SwapNet. Это необходимо для предотвращения дальнейшего доступа к их кошелькам даже после остановки эксплуатации уязвимости.

Похожее

Крупный игрок на рынке биткоинов, который неактивен уже четыре года, перевел биткоины на сумму около 46 миллионов долларов! Вот подробности

Крупный инвестор, чей кошелёк оставался неактивным около четырёх лет, перевёл 730 BTC (примерно 46,12 млн долларов) на новый адрес. Активы накапливались в течение семи лет и долгое время хранились без движения. Аналитики связывают эту активность с возможными опасениями о безопасности, например, из-за недавно обнаруженной уязвимости в аппаратном кошельке Coldcard. Пока нет данных о переводе средств на биржу, поэтому неясно, планируется ли продажа или это лишь смена кошелька для безопасного хранения. Ранее был зафиксирован ещё один крупный перевод от долгосрочного держателя. Эксперты отмечают, что такие перемещения между кошельками не обязательно означают продажу и могут быть частью стратегии управления активами.

cryptonews.ru7 мин. назад

Крупный игрок на рынке биткоинов, который неактивен уже четыре года, перевел биткоины на сумму около 46 миллионов долларов! Вот подробности

cryptonews.ru7 мин. назад

Bitcoin может найти дно медвежьего рынка в августе: 10x Research

Согласно отчету исследовательской компании 10x Research, биткоин может подтвердить дно медвежьего рынка в августе, если закроет месяц выше уровня в $63 000. Основатель компании Маркус Тилен отметил, что закрытие июля ниже этого порога не позволило подтвердить техническое дно. Достижение целевого уровня развернет несколько индикаторов циклов компании в бычий тренд. Компания сохраняет предпочтение к длинным позициям, но перейдет к нейтральной позиции в случае пробития ключевых уровней поддержки. Основной сценарий предполагает, что ФРС сохранит ставки на прежнем уровне, однако рост доходности 10-летних казначейских облигаций может вынудить к их повышению в сентябре, а конфликт в Иране остается непредсказуемым риском. В отчете также упоминается потенциальное давление продаж примерно на 100 000 BTC со стороны майнеров, переориентирующих бизнес на искусственный интеллект, и возможная дополнительная поставка от компаний, распродающих биткоин-казначейства. Отдельно глава исследований Grayscale Зах Пандл предположил, что дно рынка биткоина могло быть достигнуто раньше, чем предполагает традиционный четырехлетний цикл, который указывал бы на низ в сентябре или октябре. Он подчеркнул, что макроэкономические условия, включая политику ФРС, останутся основными драйверами цены. Ранее в июле криптоброкер K33 заявил, что более половины предложения биткоина удерживается в убытке, что также указывает на приближение рыночного дна. Генеральный директор Swan Bitcoin Кори Клиппстен в июне отметил рекордный баланс долгосрочных держателей в 14,7 млн BTC как еще один признак приближающегося дна.

cointelegraph20 мин. назад

Bitcoin может найти дно медвежьего рынка в августе: 10x Research

cointelegraph20 мин. назад

Глубина: «Иностранный гость» Genspark

Глубокая статья раскрывает стратегию компании Genspark, основанной бывшими сотрудниками Baidu, но позиционирующей себя как американскую AI-компанию из Пало-Альто. Компания активно дистанцируется от китайских корней: замалчивает прошлое основателей в Baidu, избегает публичных связей с китайским AI-сообществом и редко упоминает китайские модели с открытыми весами, хотя использует их через посредников. В то же время Genspark агрессивно строит образ «американской» компании: заключает партнерства с OpenAI и Anthropic, покупает дорогую рекламу (например, на Суперкубке), выступает на международных конференциях и даже публикует платный контент в Wall Street Journal. Бизнес-модель Genspark описывается как «AI Costco» — агрегация множества AI-инструментов и моделей в одной подписке. Компания быстро клонирует успешные продукты конкурентов (Perplexity, Manus, Plaud), используя для разработки скрытую инженерную команду в Пекине. Основной тезис: самый успешный «агент» Genspark — это сама компания, которая искусно управляет восприятием, скрывая китайские аспекты своей деятельности и создавая образ чисто американского технологического стартапа для привлечения клиентов и инвесторов.

marsbit34 мин. назад

Глубина: «Иностранный гость» Genspark

marsbit34 мин. назад

Должен ли Биткойн оставаться «неизменным»? Крейг Райт снова разжигает спор о пути управления

Автор: QQlink Управление биткоином снова в центре внимания: кто имеет право изменять правила, действующие более десяти лет? Крейг Райт возобновил дискуссию, заявив, что протокол Биткоина должен оставаться неизменным, а его ценность заключается в прозрачных и не подлежащих произвольному изменению правилах. Это мнение снова разделило сообщество. Сторонники фиксированного протокола считают, что предсказуемость и неизменность основных правил (таких как эмиссия) являются ключевым преимуществом Биткоина перед традиционными финансовыми системами. Противники утверждают, что для решения проблем безопасности, эффективности и удовлетворения растущих потребностей пользователей сеть должна иметь возможность развиваться. Дискуссия уходит корнями в более глубокий вопрос: как должно осуществляться управление в децентрализованной сети без центрального органа? Прошлые обновления, такие как SegWit и Taproot, были реализованы через консенсус сообщества, а не решение одной группы. Однако влияние основных разработчиков остается значительным, что вызывает вопросы о балансе власти. Биткоин — это не просто технология, а социальный эксперимент по координации. Его главная проблема в будущем — найти устойчивый баланс между стабильностью ключевых правил, которые создают доверие, и способностью к эволюции для сохранения конкурентоспособности. Спор Райта, несмотря на его личные противоречия, подчеркивает, что подлинная инновация Биткоина — это его уникальная модель управления, эксперимент, который продолжается.

marsbit41 мин. назад

Должен ли Биткойн оставаться «неизменным»? Крейг Райт снова разжигает спор о пути управления

marsbit41 мин. назад

Обсуждение: Южнокорейские рабочие боятся безработицы, а Маск уже представляет общество "без работы"?

Обсуждение: корейские рабочие боятся безработицы, а Маск представляет общество «без работы»? В июле профсоюз Hyundai в Корее провел частичные забастовки, требуя не только повышения зарплат, но и гарантий занятости в эпоху роботов и ИИ. Это отражает растущие опасения, что такие технологии, как человекоподобный робот Boston Dynamics Atlas, могут заменить рабочих на производстве. Хотя текущие технологии ещё далеки от полного замещения квалифицированного труда из-за сложности гибких задач и неявных знаний, социальная тревога уже опережает технический прогресс. Исторически аналогичные опасения возникали во время Луддитского движения в Англии XIX века, где рабочие протестовали не против машин как таковых, а против нарушений сложившихся трудовых отношений и распределения выгод от новых технологий. Сегодняшние дискуссии повторяют этот вопрос: кому достанутся плоды повышения производительности? Илон Маск предлагает иную перспективу: в будущем ИИ и роботы могут создать изобилие, сделав работу опциональной, а не необходимостью для выживания. Он выступает за «универсальный высокий доход» как механизм распределения технологических выгод. Однако переход к такому обществу чреват «болезненным» периодом, когда некоторые потеряют работу раньше, чем появятся новые возможности. Ключевой вызов заключается не в неизбежности автоматизации, а в создании социальных институтов — правил, стандартов и систем переподготовки, — которые обеспечат справедливое распределение благ и смягчение издержек перехода. Таким образом, беспокойство рабочих Hyundai, хотя и преждевременное с технической точки зрения, своевременно поднимает важнейший вопрос о том, как общество должно управлять внедрением роботов, чтобы технологический прогресс служил интересам всех.

marsbit52 мин. назад

Обсуждение: Южнокорейские рабочие боятся безработицы, а Маск уже представляет общество "без работы"?

marsbit52 мин. назад

Торговля

Спот
活动图片