SwapNet Hack
あなたのアドレスが影響を受けていないかご確認ください。
Matcha Metaは、複数のDEXアグリゲーターの価格を比較する取引アプリで、SwapNetはそのアグリゲーターの1つでした。Matchaはデフォルトで、0xのコントラクトを経由して承認を行います。このコントラクトは、アグリゲーターが承認を1回の取引にしか使えないようにするものです。ユーザーはこの設定をオフにして、代わりにSwapNetのコントラクトに直接、多くの場合は無制限の承認を与えることもできました。2026年1月25日、攻撃者はSwapNetのコントラクトの欠陥を悪用しました。この欠陥により、コントラクトに承認されたトークンを誰でも移動させることができたのです。
最初の盗難はBase上で発生し、攻撃者はその後他のチェーンのウォレットからも資金を抜き取り、合計で約1340万ドルを奪いました。SwapNetは最初の攻撃から約45分後にBase上のコントラクトを一時停止し、その後まもなく他のチェーンでも一時停止しました。攻撃者は盗んだトークンをスワップし、得た資金をEthereumにブリッジしました。MatchaはSwapNetを削除し、1回限りの承認をオフにするオプションを廃止したうえで、セキュリティ企業と協力して資金を追跡していると述べました。初期の報道では損失額を1680万ドルとするものもありましたが、この数字にはAperture Financeで起きた無関係の事件が含まれていました。
Matchaは、自社のコントラクトと0xのコントラクトは影響を受けておらず、デフォルトの1回限りの承認のままにしていたユーザーには一切リスクがなかったと述べました。SwapNetはコントラクトを修正したのではなく一時停止しただけであり、いつでも再び有効にすることができます。いずれかのチェーンでSwapNetのコントラクトを直接承認したことがある方は、それでも承認を取り消してください。特定の金額で与えられ、一度も使われていない承認も悪用される可能性があるため、これらも取り消しの対象です。
影響を受けたユーザーは、承認を取り消さない限りリスクにさらされ続けるため、以下の Revoke.cash エクスプロイトチェッカーを使用して、ご自身が安全であることを確認することをお勧めします。
次回は自動的に取り消しましょう
Revoke Ultimateは承認を24時間体制で監視し、今回のようなエクスプロイトが確認された場合には、あなたが眠っている間でも自動的に承認を取り消します。
自動取り消しの仕組みを見る →