Revoke.cash logo

SwapNet Hack

Comprueba si tu dirección está afectada.

25 Jan 2026
$13.43M robado
Ethereum Logo
BNB Chain Logo
Base Logo
Arbitrum Logo
Optimism Logo
Polygon Logo
Monad Logo
Plasma Logo
Katana Logo
Unichain Logo
Blast Logo
HyperEVM Logo

Matcha Meta es una aplicación de trading que compara precios entre varios agregadores de DEX, uno de los cuales era SwapNet. Por defecto, Matcha canaliza las autorizaciones a través de un contrato de 0x que solo permite a un agregador usarlas para una única operación. Los usuarios podían desactivar esta opción y dar en su lugar a los contratos de SwapNet una autorización directa, a menudo ilimitada. El 25 de enero de 2026, un atacante aprovechó un fallo en los contratos de SwapNet que permitía a cualquiera hacer que movieran los tokens que se les habían autorizado.

El primer robo se produjo en Base, y después el atacante vació carteras también en otras redes, llevándose unos 13,4 millones de dólares en total. SwapNet pausó sus contratos en Base unos 45 minutos después del primer ataque y en las demás redes poco después. El atacante intercambió los tokens robados y trasladó lo obtenido a Ethereum a través de puentes. Matcha eliminó SwapNet, retiró la opción de desactivar las autorizaciones de un solo uso y dijo que estaba colaborando con empresas de seguridad para rastrear los fondos. Algunos informes iniciales cifraron las pérdidas en 16,8 millones de dólares, pero esa cifra incluía un incidente no relacionado en Aperture Finance.

Matcha dijo que sus propios contratos y los de 0x no se vieron afectados, y los usuarios que mantuvieron la autorización de un solo uso por defecto nunca estuvieron en riesgo. SwapNet pausó sus contratos en lugar de corregirlos, y puede volver a activarlos en cualquier momento. Cualquiera que haya autorizado directamente los contratos de SwapNet, en cualquier red, debería revocar igualmente esas autorizaciones. Esto incluye las autorizaciones por una cantidad exacta que nunca se usaron, ya que también pueden explotarse.

Los usuarios afectados seguirán en riesgo mientras no hayan revocado sus autorizaciones, por lo que se recomienda utilizar el Comprobador de Exploits de Revoke.cash que aparece a continuación para asegurarte de que estás a salvo.

La próxima vez, revócala automáticamente

Revoke Ultimate supervisa tus aprobaciones las 24 horas del día y las revoca automáticamente cuando se identifica un exploit como este, incluso mientras duermes.

Descubre cómo funciona la revocación automática →
Obtén Ultimate
Volver a Exploits