Медвежий 📉: CoW Swap остановил протокол, DNS‑хайджек украл $500k

мин

Заголовок

- CoW Swap приостановил работу после перехвата DNS; редирект фронтенда вывел средства; бэкенд безопасен, убытки уточняются

Суть инцидента

- 14 апреля CoW Swap приостановил приложение из‑за перехвата DNS домена cow.fi и редиректа на поддельный интерфейс.
- Злоумышленники запрашивали approvals и выводили активы.
- Оценка потерь — около $500 000; один пользователь сообщил о $50 000+ (по CoinSpeaker).

Затронутые компоненты

- Инцидент затронул только UI.
- Смарт‑контракты и backend API не пострадали, но их временно остановили как меру предосторожности (по CoinSpeaker).
- DEX работает на Ethereum.

Домен и восстановление

- CoW DAO сообщила: домен заблокирован и отключён, идёт возврат контроля. Ожиданий вернуть доступ в ту же ночь не было. CoW DAO update.
- Позже фронтенд возобновил работу; пользователям напомнили одобрять только адрес GPv2VaultRelayer. Frontend status and safe approval.

Механика атаки

- Перехват DNS домена cow.fi.
- Редирект на фальшивый интерфейс.
- Вредоносные запросы на approval.
- Дальнейшие транзакции на вывод токенов.
- Blockaid зафиксировал активность; масштаб уточняется (по CoinSpeaker). CoinSpeaker report.

Рекомендации и меры

- Отменить все approvals, выданные после 14:54 UTC 14 апреля.
- Проверять, что approve направлен на адрес GPv2VaultRelayer.
- Не взаимодействовать с интерфейсом по неофициальным ссылкам.
- Aave отключила endpoints CoW Swap у интеграторов как превентивную меру.

Статус расследования и ущерб

- Итоговые потери уточняются; личность атакующего не установлена (по CoinSpeaker).
- Полный список затронутых кошельков не подтверждён. CoinSpeaker report.