

TrustedVolumes相关攻击者已将1122枚ETH退还,价值约为200万美元。与此同时,该实体保留了另一笔等值资金作为自行设定的奖励,用以激励后续潜在披露或协商。此操作被Blockaid追溯至其自定义的RFQ兑换代理机制。
TrustedVolumes在5月披露,此次事件总损失达约670万美元,超出初期预估。被盗资产分布于三个地址,分别对应约300万、300万及70万美元。为推动资产回收,该公司提出就漏洞补偿与双方可接受方案展开对话,但未明确具体赏金比例。
监控数据显示,初始被盗资产包括1291.16枚WETH、206282 USDT、16.939枚WBTC以及127万USDC。PeckShield后续追踪发现,攻击者已将其兑换为约2513枚ETH。截至撰稿时,已返还的1122枚ETH价值约200万美元,而保留部分价值相近。整体追回金额低于原始损失,主因是自攻击发生以来ETH价格持续下行。
Blockaid指出,5月7日的攻击根源在于TrustedVolumes运营的定制化询价(RFQ)兑换代理。攻击者并未针对标准1inch路由,而是利用其以太坊解析器配置中的漏洞。该系统依赖内部库存报价并处理签名交易,但存在一个公共函数权限控制缺失问题。
Verichains分析显示,攻击者可通过该漏洞注册任意地址为合法订单签名者,并伪造有效交易。在同一笔操作中,代理被指令从其金库中提取WETH、WBTC、USDT和USDC。此外,授权验证所用地址与实际代币提供方不一致,且重放保护机制未能正确记录交易状态。尽管受影响的是1inch生态中的做市商,但核心聚合合约与用户通用路径未受波及。
Blockaid还将该钱包关联至2025年3月的Fusion V1攻击事件,但确认本次5月攻击系由另一独立漏洞引发,与此前案件无直接关联。
声明:文章不代表币圈网立场和观点,不构成本站任何投资建议。内容仅供参考!
免责声明:本站所有内容仅供用户学习和研究,不构成任何投资建议.不对任何信息而导致的任何损失负责.谨慎使用相关数据和内容,并自行承担所带来的一切风险.