Медвежий 📉: CoW Swap остановил протокол, DNS‑хайджек украл $500k
Заголовок
- CoW Swap приостановил работу после перехвата DNS; редирект фронтенда вывел средства; бэкенд безопасен, убытки уточняются
Суть инцидента
- 14 апреля CoW Swap приостановил приложение из‑за перехвата DNS домена cow.fi и редиректа на поддельный интерфейс.
- Злоумышленники запрашивали approvals и выводили активы.
- Оценка потерь — около $500 000; один пользователь сообщил о $50 000+ (по CoinSpeaker).
Затронутые компоненты
- Инцидент затронул только UI.
- Смарт‑контракты и backend API не пострадали, но их временно остановили как меру предосторожности (по CoinSpeaker).
- DEX работает на Ethereum.
Домен и восстановление
- CoW DAO сообщила: домен заблокирован и отключён, идёт возврат контроля. Ожиданий вернуть доступ в ту же ночь не было. CoW DAO update.
- Позже фронтенд возобновил работу; пользователям напомнили одобрять только адрес GPv2VaultRelayer. Frontend status and safe approval.
Механика атаки
- Перехват DNS домена cow.fi.
- Редирект на фальшивый интерфейс.
- Вредоносные запросы на approval.
- Дальнейшие транзакции на вывод токенов.
- Blockaid зафиксировал активность; масштаб уточняется (по CoinSpeaker). CoinSpeaker report.
Рекомендации и меры
- Отменить все approvals, выданные после 14:54 UTC 14 апреля.
- Проверять, что approve направлен на адрес GPv2VaultRelayer.
- Не взаимодействовать с интерфейсом по неофициальным ссылкам.
- Aave отключила endpoints CoW Swap у интеграторов как превентивную меру.
Статус расследования и ущерб
- Итоговые потери уточняются; личность атакующего не установлена (по CoinSpeaker).
- Полный список затронутых кошельков не подтверждён. CoinSpeaker report.






