Futures
Accédez à des centaines de contrats perpétuels
CFD
Or
Une plateforme pour les actifs mondiaux
Options
Hot
Tradez des options classiques de style européen
Compte unifié
Maximiser l'efficacité de votre capital
Trading démo
Introduction au trading futures
Préparez-vous à trader des contrats futurs
Événements futures
Participez aux événements et gagnez
Demo Trading
Utiliser des fonds virtuels pour faire l'expérience du trading sans risque
CFD
Produits dérivés CFD sur actions
US Stocks
Accédez à de véritables actions et ETF américains
HK Stocks
Tradez des actions des actions de qualité cotées à Hong Kong
Actions coréennes
SK Hynix
Tradez de véritables actions coréennes et investissez dans les actifs les plus populaires
Futures sur actions
Effet de levier élevé, trading 24h/24 et 7j/7
Actions tokenisées
Adossé à de véritables actions
IPO Access
Accédez à l'intégralité des introductions en bourse mondiales
GUSD
3.8 %
Mint GUSD pour des rendements de Treasury RWA
Activités boursières
Tradez des actions populaires et débloquez des airdrops généreux
Lancer
CandyDrop
Collecte des candies pour obtenir des airdrops
Launchpool
Staking rapide, Gagnez de potentiels nouveaux jetons
HODLer Airdrop
Conservez des GT et recevez d'énormes airdrops gratuitement
Pre-IPOs
Accédez à l'intégralité des introductions en bourse mondiales
Points Alpha
Tradez on-chain et gagnez des airdrops
Points Futures
Gagnez des points Futures et réclamez vos récompenses d’airdrop.
Investissement
Simple Earn
Gagner des intérêts avec des jetons inutilisés
Investissement automatique
Auto-invest régulier
Double investissement
Profitez de la volatilité du marché
Staking souple
Gagnez des récompenses grâce au staking flexible
Prêt Crypto
0 Fees
Mettre en gage un crypto pour en emprunter une autre
Centre de prêts
Centre de prêts intégré
Promotions
Centre d'activités
Participez et gagnez des récompenses
Parrainage
200 USDT
Invitez des amis et gagnez des récompenses
Programme d'affiliation
Obtenez des commissions exclusives
Gate Booster
Développez votre influence et gagnez des airdrops
Annoncement
Mises à jour en temps réel
Blog Gate
Articles sur le secteur de la crypto
AI
Gate AI
Votre assistant IA polyvalent pour toutes vos conversations
Gate AI Bot
Utilisez Gate AI directement dans votre application sociale
GateClaw
Gate Blue Lobster, prêt à l’emploi
Gate for AI Agent
Infrastructure IA, Gate MCP, Skills et CLI
Gate Skills Hub
+10K compétences
De la bureautique au trading, une bibliothèque de compétences tout-en-un pour exploiter pleinement l’IA
L’attaquant de TrustedVolumes rend 2 millions de dollars, et conserve un autre $2M comme récompense
Un attaquant de TrustedVolumes a renvoyé 1 122 ETH d’une valeur d’environ 2 millions de dollars, tout en conservant encore 2 millions de dollars en tant que récompense qu’il a lui-même déclarée.
Résumé
D’après la surveillance Com Feed, le transfert sur Ethereum représente un recouvrement partiel de l’exploit de mai, qui avait initialement vidé environ 5,87 millions de dollars d’un contrat contrôlé par le fournisseur de liquidité. L’attaquant a conservé une somme en dollars d’environ la même valeur que les fonds renvoyés, en la qualifiant de récompense (bounty).
Au moment de la rédaction, TrustedVolumes n’avait pas confirmé formellement avoir accepté les conditions de récompense de l’attaquant.
Remboursement partiel ne récupère qu’une partie des fonds volés
TrustedVolumes a révélé en mai que la perte totale atteignait environ 6,7 millions de dollars, dépassant l’estimation initiale rapportée par des chercheurs en sécurité. La société a déclaré à ce moment-là que les actifs volés étaient répartis sur trois adresses contenant environ 3 millions, 3 millions et 700 000 dollars.
En cherchant à récupérer les actifs, TrustedVolumes a proposé de discuter d’une récompense liée à une vulnérabilité et de ce qu’elle appelait une solution mutuellement acceptable. Le fournisseur de liquidité a aussi invité l’attaquant à entamer une communication constructive, même si sa déclaration ne précisait pas de taux de récompense proposé.
Avant que les jetons volés ne soient consolidés, Blockaid a identifié 1 291,16 WETH, 206 282 USDT, 16,939 WBTC et 1,27 million USDC parmi les actifs vidés. PeckShield a ensuite indiqué que l’attaquant avait échangé les jetons et regroupé les produits dans environ 2 513 ETH.
Le 1 122 ETH renvoyé valait environ 2 millions de dollars au moment de la rédaction, tandis que Com Feed a évalué la récompense conservée par l’attaquant à un montant similaire. La valeur totale en dollars est inférieure à la perte initiale, car l’ETH a baissé depuis l’exploit de mai, lorsque les actifs volés ont été convertis en crypto-monnaie.
Le proxy sur mesure de TrustedVolumes a causé la faille de sécurité
Comme l’a déjà rapporté crypto.news, Blockaid a retracé l’attaque du 7 mai vers un proxy d’échange RFQ (request-for-quote) sur mesure, exploité par TrustedVolumes. Selon le cabinet de sécurité, l’attaquant a ciblé la configuration du résolveur Ethereum de la société plutôt qu’une route d’échange 1inch classique.
TrustedVolumes a utilisé le système RFQ pour coter les prix des jetons et exécuter des transactions signées depuis son inventaire. Verichains a constaté qu’une fonction publique ne disposait pas de contrôles d’accès, permettant à l’attaquant d’enregistrer une adresse comme signataire d’ordres approuvé et de créer des transactions qui semblaient valides pour le proxy.
Lors de la même transaction, l’attaquant a dirigé le proxy pour extraire WETH, WBTC, USDT et USDC du coffre d’inventaire de TrustedVolumes. Verichains a également identifié un décalage entre l’adresse vérifiée pour l’autorisation et l’adresse fournissant les jetons, tandis qu’une protection contre la rejouabilité (replay protection) défectueuse n’a pas correctement enregistré les ordres.
Bien que le market maker concerné ait fourni de la liquidité via 1inch, l’attaque n’a pas compromis les contrats principaux d’agrégation de 1inch ni les routes utilisateur standard, d’après le récit de l’incident par 1inch. Blockaid a relié le portefeuille à l’exploit Fusion V1 de mars 2025, mais a indiqué que l’attaque de mai utilisait une faille différente liée au proxy sur mesure de TrustedVolumes.