TrustedVolumes黑客归还200万ETH,自留赏金待确认

以太坊 2026-07-18 18:05:27
核心提要:TrustedVolumes攻击者归还1122枚ETH(约200万美元),同时保留等值200万美元作为自定赏金。此次部分追回源于5月针对其自定义RFQ代理的漏洞利用,目前公司尚未正式回应赏金条款。

攻击者返还部分被盗资产并设立自定义赏金

TrustedVolumes相关攻击者已将1122枚ETH退还,价值约为200万美元。与此同时,该实体保留了另一笔等值资金作为自行设定的奖励,用以激励后续潜在披露或协商。此操作被Blockaid追溯至其自定义的RFQ兑换代理机制。

追回行动仅覆盖部分损失金额

TrustedVolumes在5月披露,此次事件总损失达约670万美元,超出初期预估。被盗资产分布于三个地址,分别对应约300万、300万及70万美元。为推动资产回收,该公司提出就漏洞补偿与双方可接受方案展开对话,但未明确具体赏金比例。

监控数据显示,初始被盗资产包括1291.16枚WETH、206282 USDT、16.939枚WBTC以及127万USDC。PeckShield后续追踪发现,攻击者已将其兑换为约2513枚ETH。截至撰稿时,已返还的1122枚ETH价值约200万美元,而保留部分价值相近。整体追回金额低于原始损失,主因是自攻击发生以来ETH价格持续下行。

自定义代理系统暴露关键安全缺陷

Blockaid指出,5月7日的攻击根源在于TrustedVolumes运营的定制化询价(RFQ)兑换代理。攻击者并未针对标准1inch路由,而是利用其以太坊解析器配置中的漏洞。该系统依赖内部库存报价并处理签名交易,但存在一个公共函数权限控制缺失问题。

Verichains分析显示,攻击者可通过该漏洞注册任意地址为合法订单签名者,并伪造有效交易。在同一笔操作中,代理被指令从其金库中提取WETH、WBTC、USDT和USDC。此外,授权验证所用地址与实际代币提供方不一致,且重放保护机制未能正确记录交易状态。尽管受影响的是1inch生态中的做市商,但核心聚合合约与用户通用路径未受波及。

Blockaid还将该钱包关联至2025年3月的Fusion V1攻击事件,但确认本次5月攻击系由另一独立漏洞引发,与此前案件无直接关联。

上一篇 以太坊代币化ETF流入破3亿,机构青睐度...
下一篇 Trusted Volumes 攻击者部...

声明:文章不代表币圈网立场和观点,不构成本站任何投资建议。内容仅供参考!

币安 Binance
币安交易所是全球加密货币交易所,注册奖励 500U