SwapNet Perde US$ 13,4 Milhões Devido a Falha na Validação de Entrada que Permitiu Drenagem de Ativos
- O Que Aconteceu com a SwapNet?
- Aperture Finance: Vítima Colateral
- Lições Aprendidas e Reparos
- Perguntas Frequentes
Um erro crítico na validação de entradas em contratos inteligentes permitiu que hackers explorassem duas plataformas DeFi, resultando em perdas combinadas de mais de US$ 17 milhões. O agregador DEX SwapNet foi o mais afetado, com US$ 13,4 milhões evaporando em múltiplas blockchains.
O Que Aconteceu com a SwapNet?
A SwapNet, agregador de liquidez que opera em Ethereum, Arbitrum, Base e Binance Smart Chain, sofreu um ataque explorando a função 0x87395540(). Analistas da BTCC identificaram que o contrato não validava adequadamente endereços de entrada, permitindo que invasores substituíssem parâmetros legítimos por endereços de tokens como USDC. "Essa falha fez o sistema tratar transferências maliciosas como operações válidas", explica um relatório do CoinMarketCap.
Os atacantes aproveitaram aprovações ilimitadas concedidas por usuários do Matcha Meta - 20 vítimas no total. O maior prejuízo individual chegou a US$ 13,34 milhões. A equipe da SwapNet levou 45 minutos para pausar os contratos após detectar o ataque iniciado no bloco 41289829 da Base, mas o estrago já estava feito.
Aperture Finance: Vítima Colateral
Paralelamente, a Aperture Finance (gestora de posições Uniswap V3) foi comprometida por vulnerabilidade similar na função 0x67b34120(). O mecanismo permitia chamadas de baixo nível sem verificar destinos, drenando US$ 3,67 milhões em tokens e NFTs. "Quem usou o 'Gerenciamento Instantâneo de Liquidez' ficou exposto", alertou o TradingView.
Lições Aprendidas e Reparos
Ambas as plataformas adotaram medidas emergenciais:
- Revogação em massa de permissões via Revoke.cash
- Matcha Meta desativou aprovações irrestritas
- SwapNet temporariamente removida de plataformas parceiras
Perguntas Frequentes
Como os hackers exploraram a SwapNet?
Substituíram endereços de pool por contratos maliciosos, burlando verificações e executando transferFrom() não autorizadas.
Quais blockchains foram afetadas?
Ethereum, Arbitrum, Base e BSC. A Base registrou o primeiro ataque em 29/01/2026.
Os usuários podem recuperar os fundos?
Aperture está negociando com os hackers, enquanto SwapNet avalia ações legais. Não há garantias de restituição.