La explotación de SwapNet drena 16,8 millones de dólares tras una falla de aprobación en Matcha Meta

CoincuInsights
USDC0,01%
ETH-0,49%
ARB-3,46%
BNB-0,22%

En Resumen

  • La explotación de SwapNet drena 16,8 millones de dólares después de que los usuarios desactivaran las protecciones de aprobación única.
  • El atacante intercambió 10,5 millones de USDC por ETH en Base antes de transferirlos a Ethereum.
  • Matcha Meta desactiva los contratos afectados mientras las firmas de seguridad alertan sobre riesgos más amplios en DeFi.

Una brecha de seguridad vinculada a SwapNet provocó pérdidas de aproximadamente 16,8 millones de dólares, afectando a los usuarios que interactuaron a través de Matcha Meta. El incidente impactó principalmente a los usuarios que desactivaron las aprobaciones únicas, exponiendo permisos persistentes en los tokens.

La firma de seguridad en blockchain PeckShieldAlert identificó la explotación y rastreó los movimientos iniciales de los fondos. El atacante dirigió su ataque a los contratos router de SwapNet que mantenían aprobaciones ilimitadas desde las wallets afectadas.

En la red Base, el atacante intercambió aproximadamente 10,5 millones de dólares en USDC por unos 3,655 ETH. Poco después, comenzó a transferir los activos convertidos a la red principal de Ethereum para dificultar el rastreo.

SwapNet funciona como un router de liquidez utilizado por Matcha Meta para obtener precios y liquidez profunda. La explotación involucró abusar de las aprobaciones existentes en lugar de vulnerar claves privadas o infraestructura central.

Matcha Meta, desarrollado por el equipo 0x, confirmó el problema y desactivó inmediatamente los contratos de SwapNet afectados. La plataforma también eliminó la opción que permitía a los usuarios otorgar aprobaciones directas a agregadores de terceros.

La investigación se amplía mientras las firmas de seguridad alertan sobre riesgos más amplios

Un análisis adicional sugirió que la explotación provino de una vulnerabilidad de llamadas arbitrarias en los contratos de SwapNet. Este fallo permitía a los atacantes transferir tokens aprobados sin solicitar nuevos permisos.

La firma de seguridad BlockSec informó que varios contratos en diferentes cadenas sufrieron pérdidas superiores a 17 millones de dólares. Las redes afectadas incluyeron Ethereum, Arbitrum, Base y BNB Chain, ampliando el alcance del incidente.

Por separado, CertiK estimó que los fondos robados alcanzaron cerca de 13,3 millones de dólares en USDC por actividades relacionadas.
Algunos contratos involucrados permanecieron en código cerrado y sin verificar en el momento del despliegue.

Matcha Meta confirmó posteriormente que los contratos principales de 0x no fueron afectados por el incidente.
Los usuarios que confiaron en aprobaciones de una sola vez a través de la infraestructura 0x permanecieron sin afectar.

El incidente renovó el escrutinio sobre las aprobaciones persistentes de tokens en las finanzas descentralizadas.
Los permisos ilimitados ofrecen conveniencia, pero aumentan la exposición ante fallos en contratos inteligentes.

Mientras tanto, el investigador en cadena ZachXBT criticó la respuesta tardía de Circle para congelar los USDC restantes. Aproximadamente 3 millones de dólares permanecían en direcciones elegibles para ser congeladas durante la ventana de respuesta.

La brecha se suma a una lista creciente de fallos de seguridad en DeFi a principios de 2026. Datos de la industria muestran que los fondos de criptomonedas robados alcanzaron niveles récord en los últimos años, aumentando la presión sobre las prácticas de seguridad de los protocolos.

AVISO: La información en este sitio web se proporciona como comentario general del mercado y no constituye asesoramiento de inversión. Te animamos a realizar tu propia investigación antes de invertir.
Aviso legal: La información de esta página puede proceder de terceros y no representa los puntos de vista ni las opiniones de Gate. El contenido que aparece en esta página es solo para fines informativos y no constituye ningún tipo de asesoramiento financiero, de inversión o legal. Gate no garantiza la exactitud ni la integridad de la información y no se hace responsable de ninguna pérdida derivada del uso de esta información. Las inversiones en activos virtuales conllevan riesgos elevados y están sujetas a una volatilidad significativa de los precios. Podrías perder todo el capital invertido. Asegúrate de entender completamente los riesgos asociados y toma decisiones prudentes de acuerdo con tu situación financiera y tu tolerancia al riesgo. Para obtener más información, consulta el Aviso legal.

Artículos relacionados

KelpDAO $290M Explotación atribuida al Grupo Lazarus de Corea del Norte

LayerZero atribuyó un exploit de $290 millones en la configuración rsETH entre cadenas de KelpDAO al Grupo Lazarus de Corea del Norte el 18 de abril, describiendo al atacante como un «actor estatal altamente sofisticado». Según LayerZero, el incidente se limitó a la configuración rsETH de KelpDAO y no se extendió a otros

CryptoFrontierhace11h

Los estafadores se hacen pasar por autoridades iraníes para extorsionar a propietarios de barcos varados en Bitcoin y Tether

Mensaje de Gate News, 21 de abril — Actores desconocidos enviaron mensajes fraudulentos a compañías navieras con buques varados al oeste del Estrecho de Ormuz, alegando ser autoridades iraníes y ofreciendo paso seguro a cambio de tasas pagadas en Bitcoin o Tether, según la firma griega de riesgos MARISKS. El mensaje

GateNewshace14h

Ice Open Network sufre una filtración de datos por parte de personal interno; después de que el token ION cayera en picado, se reorganiza para sobrevivir

Ice Open Network publicó en X el 20 de abril para confirmar el incidente de filtración de datos ocurrido la semana pasada. El motivo fue que, después de que cuatro socios pusieran fin a su relación comercial con un proveedor de servicios externo, siguieron accediendo a servidores externos, lo que filtró las direcciones de correo electrónico de los usuarios, los números de teléfono de 2FA y los datos de vinculación de identidad. El trasfondo de este incidente es que el token ION ya había caído un 93% hace dos semanas, y el equipo del proyecto se encuentra en una etapa de reestructuración urgente a gran escala.

MarketWhisperhace16h

Kelp DAO refuta las críticas de LayerZero; las deudas incobrables de Aave alcanzan hasta 230 millones de dólares

Kelp DAO emite un comunicado el 21 de abril para refutar las críticas de LayerZero sobre su configuración de 1/1 DVN, señalando la responsabilidad fundamental de la brecha de 2.92e8 dólares en la infraestructura de LayerZero. Aave publica un informe de evaluación de impacto del evento: en un escenario de distribución uniforme de las pérdidas, aproximadamente 1.24e8 dólares; en un escenario donde las pérdidas se concentran en L2, el máximo alcanza los 2.3e8 dólares.

MarketWhisperhace18h

La bóveda EarnETH de Lido expuesta a $21.6M en rsETH tras el exploit del puente de Kelp; el DAO establece protección contra pérdidas de $3M Loss

El 18 de abril, un exploit de un puente cross-chain de Kelp provocó el robo de $292 millones en rsETH. Lido informó una exposición de $21.6 millones a través de su bóveda EarnETH, lo que llevó a Aave a congelar los mercados pertinentes. EarnETH ha pausado las transacciones y está reduciendo apalancamiento, mientras que el tesoro del DAO de Lido implementó un mecanismo de protección de $3 millones para cubrir posibles pérdidas. El protocolo central de staking no se ve afectado.

GateNewshace22h
Comentar
0/400
Sin comentarios