

在1inch Fusion生态中针对流动性解析器TrustedVolumes的攻击事件发生两个多月后,一名涉案黑客已通过以太坊网络返还1,122.12枚ETH。此次资金回流约占总损失580万美元的三成,成为近期最引人注目的资产追回案例之一。据披露,双方经协商达成共识,攻击者保留等额金额作为漏洞赏金,交易时以太坊价格约为1,843美元,对应价值约207万美元,因此该事件常被称作‘200万美元追回案’。
此次事件标志着去中心化金融领域应对安全危机策略的重大转变。越来越多机构开始采用与攻击者直接对话的方式,替代传统执法或冗长司法程序。尽管此类方式能加速资金回收,但亦带来隐忧——若谈判机制被滥用,可能变相鼓励黑客将攻击视为获取高额报酬的路径,而非犯罪行为。
双方在链上发布联合声明:“我们已与初始攻击者完成最终协商。”声明明确指出,资金已完成返还,并已授予相应漏洞奖励。同时,项目方呼吁其他未归案参与者通过指定邮箱联系,开启后续沟通渠道。这一态度早在攻击发生后即已释放,当时TrustedVolumes便表示愿就漏洞激励及可行解决方案展开建设性对话。
TrustedVolumes作为1inch Fusion生态中的关键报价解析器,负责在交易请求中提供代币兑换流动性支持。5月7日,其合约遭遇攻击,约587万美元数字资产在一单以太坊交易中被提取。综合后续评估,因资产贬值及运营损失,实际总影响可能逼近670万美元。
审计数据显示,被盗资产包括1,291枚WETH、126万枚USDC、206,282枚USDT以及16.93枚WBTC。攻击源头指向一个定制化的RFQ代理合约,主控钱包地址已被Etherscan标记为本次漏洞利用的关联地址。安全团队分析发现,该手法与2025年3月针对1inch Fusion V1系统的攻击高度一致,表明攻击模式存在延续性。
调查确认,漏洞源于访问控制缺陷,而非私钥泄露或未知协议漏洞。由于系统中存在一个公开函数,允许任意用户注册为授权订单签名者,攻击者借此获得权限并批准未经授权的交易,从而转移已授权给代理合约的资金。值得注意的是,安全团队在攻击发生瞬间即识别出异常,并强调1inch整体基础设施及用户资金未受影响。
本案例揭示了当前DeFi生态在安全治理上的深层矛盾。相较于耗时漫长且结果不确定的法律追索,通过谈判实现部分资金回笼更具现实可行性。然而,这种模式也可能形成负面激励:攻击者可能预判到即便得手也能通过协商获益,进而降低犯罪成本。
随着区块链追踪技术不断进步,加密资产的洗钱路径正变得越来越透明。研究显示,2025年全球共发生约150起重大加密诈骗事件,累计损失达28.7亿美元,但同期执法机构与安全公司成功追踪并冻结的资金比例显著上升。在本案例中,多家安全团队实时监控攻击动向,精准追踪赃款转化为ETH的过程,这在一定程度上增加了攻击者的心理压力,促使其选择和解而非持续藏匿。
目前,仅有一名攻击者完成退款,且其保留了等值漏洞赏金。其余被盗资产的追回仍依赖未来潜在和解或洗钱链路的进一步挖掘。这一动态将成为衡量未来黑客在权衡安全追踪风险与谈判脱身可能性之间的重要参考指标。
声明:文章不代表币圈网立场和观点,不构成本站任何投资建议。内容仅供参考!
免责声明:本站所有内容仅供用户学习和研究,不构成任何投资建议.不对任何信息而导致的任何损失负责.谨慎使用相关数据和内容,并自行承担所带来的一切风险.