Эксплойт SwapNet Привел к Потере $17 млн и Выявил Риски Одобрений в DeFi

TheNewsCryptoОпубликовано 2026-01-26Обновлено 2026-01-26

Введение

Крупный взлом смарт-контракта на DEX-агрегаторе SwapNet привел к потере $16,8 млн. Злоумышленник конвертировал средства в эфир и перевел их в сеть Ethereum. Проблема возникла из-за отключения пользователями функции "One-Time Approval", предназначенной для ограничения разрешений токенов. Это позволило атакующему получить прямой доступ к средствам через роутер SwapNet. Платформа рекомендует немедленно отозвать разрешения, выданные вне рамок одобрения одной транзакции. Инцидент подчеркивает риски постоянных разрешений в DeFi и необходимость тщательного управления правами доступа. В тот же день был зафиксирован отдельный взлом в Ethereum на сумму $3,1 млн, что свидетельствует о системных рисках, связанных с непроверенными кодами и сложными интеграциями.

В ончейн-агрегаторе DEX SwapNet была обнаружена масштабная хакерская атака на смарт-контракт, в результате которой было похищено криптоактивов на сумму около 16,8 млн долларов.

Компания по безопасности Peck Shield первой сообщила об атаке, отметив подозрительные действия в интеграциях SwapNet на платформе, которые можно найти через Matcha Meta — мета-агрегатор DEX, разработанный командой 0x. В сети Base хакер обменял 10,5 млн долларов в токенах USDC на примерно 3,655 эфира. Затем злоумышленник перевел средства в сеть Ethereum, что затрудняет их отслеживание.

Однако Matcha Meta пояснила, что ошибка возникла не в её основном стеке. Проблема для пользователей началась с того, что они отключили собственную функцию 0x под названием «Однократное одобрение» (One-Time Approval), предназначенную для ограничения разрешений токенов. Отключив её, пользователи непреднамеренно разрешили прямые одобрения вместо их ограничения, даже для базовых агрегаторных контрактов, таких как роутер SwapNet, который использовал этот злоумышленник.

Matcha Meta публично признала это и заявила, что сотрудничала с командой SwapNet. SwapNet приостановила работу смарт-контрактов, чтобы локализовать ущерб и определить путь эксплуатации уязвимости для своего расследования.

Настройки одобрения под пристальным вниманием

Платформа призвала пользователей немедленно отозвать одобрения, выданные вне рамок функции «Однократное одобрение». Она выделила роутерный контракт SwapNet в качестве приоритетной цели для отзыва. Без вмешательства кошельки оставались бы уязвимыми даже после остановки эксплойта.

Эта ситуация подчеркивает важный компромисс, присущий DeFi-приложениям. При использовании однократных одобрений каждая транзакция должна быть авторизована отдельно. Это, конечно, способствует снижению разрешений, но также создает трение. Напротив, неограниченные одобрения облегчают smooth trading, но предоставляют контрактам постоянный доступ к средствам. Когда злоумышленники компрометируют контракт, эти постоянные разрешения становятся прямым риском.

SwapNet еще не опубликовала подробный технический постмортем. Команда также не подтвердила, будет ли она компенсировать убытки пострадавшим пользователям. Эта неясность увеличивает давление на агрегаторные платформы с целью повышения прозрачности и ужесточения стандартов интеграции.

Более широкая картина рисков смарт-контрактов

Эксплойт SwapNet произошел не в вакууме. Фактически, в тот же день Пашов, аудитор безопасности, обнаружил другую уязвимость в Ethereum, в результате которой было украдено около 37 WBTC на сумму более 3,1 млн долларов. Атака была нацелена на закрытый и непроверенный код, развернутый всего несколькими неделями ранее. Фактически, этот код раскрывал только байткод, и его было трудно легко оценить.

Все эти атаки создают ощущение топологического ландшафта угроз для протоколов DeFi, особенно вокруг непроверенных кодов, непрерывных одобрений токенов и сложных маршрутизирующих слоев, соединяющих различные протоколы. Понятно, что, несмотря на улучшенный аудит и лучшие инструменты, злоумышленники продолжают использовать слепые зоны проектирования и интеграции.

По мере того как DeFi становится более взаимосвязанной, разработчики должны укреплять системы одобрения и сокращать скрытые предположения о доверии. Тем временем пользователи должны активно управлять разрешениями и понимать последствия для безопасности функций удобства. Эксплойт SwapNet показывает, что небольшие конфигурационные выборы могут иметь многомиллионные последствия.

Главные криптоновости:

Япония планирует одобрить первые крипто-ETF к 2028 году

ТегикриптобезопасностьDeFiDEXOnchainСмарт-контракт

Связанные с этим вопросы

QЧто стало причиной взлома SwapNet и какой ущерб был нанесен?

AВзлом произошел из-за уязвимости в смарт-контракте агрегатора DEX SwapNet, что привело к хищению криптоактивов на сумму около 16,8 миллиона долларов. Пользователи отключили функцию "One-Time Approval", что позволило злоумышленнику получить прямые разрешения на доступ к их средствам.

QКакие действия предприняли Matcha Meta и команда SwapNet после обнаружения взлома?

AMatcha Meta публично признала проблему и сотрудничала с командой SwapNet. SwapNet приостановил работу смарт-контрактов, чтобы ограничить ущерб и исследовать путь эксплуатации уязвимости.

QПочему функция 'One-Time Approval' важна для безопасности в DeFi?

AФункция "One-Time Approval" требует отдельного подтверждения для каждой транзакции, что ограничивает разрешения токенов и снижает риски. Ее отключение предоставляет контрактам постоянный доступ к средствам, что может быть использовано злоумышленниками при компрометации контракта.

QКакие более широкие риски смарт-контрактов подчеркивает инцидент с SwapNet?

AИнцидент highlights риски, связанные с непроверенными кодами, непрерывными разрешениями токенов и сложными маршрутизирующими слоями в DeFi. Атакующие используют слепые зоны в оптимизации дизайна и интеграции, несмотря на улучшенные аудиты и инструменты.

QКакие рекомендации были даны пользователям для защиты их средств после взлома?

AПользователям рекомендовано немедленно отозвать разрешения, выданные вне рамок "One-Time Approval", особенно для роутерного контракта SwapNet. Это необходимо для предотвращения дальнейшего доступа к их кошелькам даже после остановки эксплуатации уязвимости.

Похожее

Неправомерно пострадавшие A-акции: Устойчивость, ожидания и основание

В июле глобальные технологические акции столкнулись с коррекцией, начавшейся с распродаж в Южной Корее и затронувшей рынки США, Японии и Китая (A-shares). Однако китайский рынок продемонстрировал устойчивость благодаря нескольким факторам. Во-первых, базовые показатели технологического сектора Китая остаются прочными. Такие подотрасли, как оптические модули и оптическое волокно, показывают высокий рост прибыли (например, New Eastsoft, Changfei Optical Fiber). В отличие от южнокорейского рынка, сильно зависящего от полупроводников памяти, китайский технологический сектор диверсифицирован (компьютеры, связь, электроника) и опирается как на глобальные цепочки поставок (например, для NVIDIA), так и на политику импортозамещения. Во-вторых, государственные институты («команда страны») активно поддерживают рынок, выделив сотни миллиардов юаней на выкуп акций и ETF через такие компании, как China Reform Holdings и China Chengtong. Этот шаг направлен на стабилизацию ликвидности и формирование позитивных ожиданий, сигнализируя о возможном достижении локального дна. В-третьих, другие ключевые секторы A-shares демонстрируют внутренний потенциал для восстановления: * **Потребительский сектор:** CPI стабильно превышает 1%, указывая на улучшение маржи. Ключевые игроки, такие как Kweichow Moutai, повышают цены, а розничные продажи алкоголя растут. * **Сырьевой сектор (например, алюминий):** Высокая рентабельность, сохраняющийся дефицит предложения и низкие оценки создают потенциал для роста. * **Финансовый сектор:** Банки предлагают высокие дивиденды, а брокеры и страховщики выигрывают от оживления на рынке капитала. Таким образом, текущая коррекция в основном вызвана внешними факторами, а не ухудшением фундаментальных показателей. При поддержке государства и наличии внутренних драйверов роста в нескольких секторах рынок A-shares обладает значительной устойчивостью для возвращения к стабильности.

marsbit21 мин. назад

Неправомерно пострадавшие A-акции: Устойчивость, ожидания и основание

marsbit21 мин. назад

Квантовые компьютеры ещё не пришли, а 1,1 миллион биткоинов Сатоши Накамото уже стали проблемой

**Квантовые компьютеры еще не прибыли, а 1,1 миллион биткоинов Сатоши уже стали проблемой** Инструмент на основе доказательств с нулевым разглашением (ZK) от Project Eleven обещает помочь владельцам современных кошельков (после 2012 года) безопасно мигрировать активы перед квантовой атакой. Однако для ранних биткоинов, включая примерно 1,1 миллион монет, добытых Сатоши Накамото и хранящихся в устаревших адресах P2PK, этот инструмент бесполезен. У этих «старых» монет нет иерархической структуры ключей (HD), что делает их криптографически незащищенными. Сообщество Bitcoin столкнулось с политической, а не технической дилеммой: как защитить сеть, не нарушая ее основные принципы? Предлагается четыре спорных пути, каждый со своими последствиями: бездействие (риск массовой кражи), принудительная заморозка старых монет (нарушение прав собственности), ограничение их расходования («песочные часы») или принудительное перераспределение (разрушение неизменности реестра). Рынок уже реагирует на этот кризис управления. Например, Jefferies сократил свои биткоин-холдинги, ссылаясь именно на неопределенность в вопросе уязвимых монет. Угроза не только в будущих атаках, но и в «отложенном» взломе: злоумышленники уже сейчас сохраняют данные блокчейна для последующей расшифровки. Ключевой вопрос остается без ответа: как Bitcoin может пережить смену технологических эпох, не отказавшись от своих фундаментальных основ? Квантовый вызов уже породил кризис доверия.

marsbit30 мин. назад

Квантовые компьютеры ещё не пришли, а 1,1 миллион биткоинов Сатоши Накамото уже стали проблемой

marsbit30 мин. назад

Где будет главное поле битвы следующего бычьего рынка? Ответ скрыт в этих двух классах активов

Крипторынок показывает признаки достижения дна. С 1 июля биткойн вырос на 9%, тогда как индекс Nasdaq 100 упал на 6%. Вопрос о том, какие активы возглавят следующий бычий цикл, становится актуальным. По мнению Мэтта Хоугена, главным нарративом следующего бума криптовалют станет слияние традиционных финансов (TradFi) и ончейн-финансов (DeFi). Это будет включать стейблкоины, токенизацию активов, круглосуточную торговлю, мгновенные расчеты и рост институционального DeFi до масштаба в триллионы долларов. Два ключевых направления для инвестиций выделяются в этой тенденции: 1. **Нативные криптопроекты с реальными доходами и качественной токеномикой**, такие как Hyperliquid (HYPE). Эта L1-сеть для деривативов привлекает пользователей удобством и быстро расширяется на торговлю традиционными активами (нефть, индексы). Платформа генерирует значительные доходы, 99% из которых направляются на выкуп и сжигание токена HYPE. 2. **Устоявшиеся традиционные компании, активно внедряющие криптоинфраструктуру**, такие как Robinhood (HOOD). Брокер не только предлагает торговлю криптовалютами, но и запустил собственную L2-сеть Robinhood Chain для круглосуточной торговли токенизированными акциями и использования DeFi-протоколов в 120 странах, демонстрируя серьезные намерения. Автор считает, что будущий бычий рынок, движимый реальной полезностью и нацеленный на глобальные финансы, может стать крупнейшим в истории. Инвесторам стоит обратить внимание на проекты и компании, которые уже сегодня активно строят мосты между двумя мирами финансов.

Foresight News34 мин. назад

Где будет главное поле битвы следующего бычьего рынка? Ответ скрыт в этих двух классах активов

Foresight News34 мин. назад

Путь к принятию закона Clarity: Дорога двухпартийных компромиссов в США усыпана терниями

Закон о регулировании крипторынка Clarity сталкивается со значительными трудностями на пути к принятию в Конгрессе США. Несмотря на двухпартийное согласие о необходимости законодательства, ключевые разногласия по этическим нормам для избранных лиц, вопросам «доходности» и защите разработчиков блокируют прогресс. В мае законопроект прошел комитет Сената по сельскому хозяйству без поддержки демократов, которые настаивают на строгих этических гарантиях. К июлю давление возросло: республиканцы стремятся к голосованию, а демократы и некоторые республиканцы, а также правоохранительные органы выражают озабоченность по поводу потребительских рисков и отмывания денег. Хотя работа над поиском компромисса продолжается, включая переговоры с Белым домом, сенаторы-демократы четко дают понять, что без приемлемых этических положений их поддержки не будет. Несмотря на оптимизм в отрасли, путь к принятию закона остается крайне сложным и зависит от способности сторон найти взаимоприемлемое решение по спорным вопросам.

marsbit42 мин. назад

Путь к принятию закона Clarity: Дорога двухпартийных компромиссов в США усыпана терниями

marsbit42 мин. назад

Основатели Kalshi и Polymarket враждуют? Эта бизнес-война оказалась гораздо ожесточеннее, чем можно представить

В 2024 году основатель Polymarket Шейн Коплан столкнулся с обыском ФБР, который, по мнению его команды, мог быть инициирован его главным конкурентом — CEO Kalshi Тареком Мансуром. Два основателя предсказательных рынков, оба ставшие миллиардерами, ведут ожесточенную борьбу, выходящую далеко за рамки обычной бизнес-конкуренции и переходящую в личную вражду. Их противостояние основано на разных подходах: Kalshi делает ставку на полное соблюдение правил США, в то время как Polymarket долгое время работал через офшорную платформу, доступную американским пользователям через VPN. Мансур публично осуждает методы Polymarket как «незаконные и неэтичные». Конфликт проявляется во всем: в попытках сорвать сделки друг друга (как в случае с переговорами о финансировании от Intercontinental Exchange), в переманивании сотрудников, в публичных нападках и даже в предположениях о слежке. Kalshi неоднократно жаловалась регуляторам на Polymarket. Несмотря на давление, Polymarket, получившая крупные инвестиции и купившая лицензированную платформу, вернулась на рынок США. Сейчас Kalshi лидирует по объему торгов и оценке, но война за доминирование на быстрорастущем рынке предсказаний продолжается, привлекая все больше внимания регуляторов.

marsbit49 мин. назад

Основатели Kalshi и Polymarket враждуют? Эта бизнес-война оказалась гораздо ожесточеннее, чем можно представить

marsbit49 мин. назад

Торговля

Спот
活动图片