分散型取引所アグリゲーターのMatcha Metaは、SwapNet統合中のセキュリティ侵害を受け、論争に巻き込まれています。この事件は、日曜日にオンチェーンでの活動が確認されたことで明るみに出ており、複数のセキュリティ企業が損失規模について異なる推定を提供しています。初期調査によると、攻撃者はBaseネットワーク上のUSDC資産をEthereumへ移動させたとされています。プロジェクトチームはユーザー資金の状況について明確な説明を行いませんでした。
数百万が消失、Matcha Metaでセキュリティ侵害発生
SwapNetの侵害はどのように検出されたのか?
オンチェーン分析に基づく最初の報告はPeckShieldによって共有され、約1,680万ドル相当の資産が不正に流出したことが明らかになりました。データによると、攻撃者はBaseネットワーク上で1,050万ドル相当のUSDCを3,655ETHにスワップし、その後Ethereumネットワークにブリッジしました。これらのトランザクションの迅速な実行は、自動化されたエクスプロイトシナリオを示唆しています。
別のセキュリティ企業であるCertiKは、約1,330万ドルの損失と見積もるより早い評価を発表しました。CertiKによれば、脆弱性はSwapNetコントラクト内の「任意コール」問題に起因しており、攻撃者が認可された資金を移転できる状態になっていました。2つの報告の数字の差異は、ブリッジングプロセス中に検出された追加トランザクションや手法の違いによるものです。
Matcha Metaは初期対応で、One-Time Approval機能を使用したアカウントは影響を受けておらず、コントラクトに直接認可を与えたユーザーのみがリスクに直面したと主張しました。プロジェクトはこの枠組みに基づき攻撃の範囲を限定しました。
ユーザーの認可と業界への影響
事件後、Matcha Metaは0xチームと協力して調査を行っていると発表し、問題が0xのAllowanceHolderやSettlerコントラクトとは無関係であることを明確にしました。声明では、個別のアグリゲーターコントラクトへの直接認可がユーザーにとって追加のリスクをもたらすと強調しています。そのため、同様の事象を防ぐために直接認可オプションが削除されました。
Matcha Metaが新たな状況報告を出していない一方で、業界全体では攻撃の増加傾向に対する懸念が高まっています。Chainalysisのデータによれば、暗号資産の盗難は2025年に341億ドルを超えました。Bybitでの単一の攻撃が15億ドルに上り、年間損失のほぼ半分を占めています。
専門家は、Matcha Metaの事例がユーザー体験向上のために設計された認可メカニズムと堅牢なセキュリティアーキテクチャとの整合性の重要性を浮き彫りにしていると指摘しています。クロスチェーンブリッジやアグリゲーターコントラクトが普及するにつれ、攻撃対象面が拡大し、リスクがエンドユーザーに転嫁される仕組みについての議論が活発化しています。
免責事項:本記事の内容はあくまでも筆者の意見を反映したものであり、いかなる立場においても当プラットフォームを代表するものではありません。また、本記事は投資判断の参考となることを目的としたものではありません。
こちらもいかがですか?
ファクトボックス―テック企業がAIおよびクラウド拡張のために債券市場を活用
Cheniere Energyは、100億ドルの自社株買いとJefferiesの売却が注目を集める中、取引日ランキング120位で2.01%下落
レディット株価が急落、機関投資家の売却とインサイダーの離脱が広告収益の急増を上回り、取引高で128位に
Baker Hughesの株価は1.26%下落、堅調な利益と機関投資家の支援があるにもかかわらず、取引高0.82Bで133位。アナリストが目標株価を引き上げ、企業内部者が保有株を売却
