TrustedVolumesの攻撃者は、自己申告の報奨金としてさらに約200万ドルを保持したまま、約200万ドル相当の1,122 ETHを返還しました。
要約
Com Feedのモニタリングによれば、このイーサリアムの送金は、5月の攻撃で流出した約587万ドルのうちの一部回復を示すものです。当時、流動性プロバイダーが管理するコントラクトから資金が初期に約587万ドル流出していました。攻撃者は、返還した資金とほぼ同額のドル価値を保持し、それを報奨金として位置付けています。
本稿執筆時点で、TrustedVolumesは攻撃者が提示した報奨金条件を正式に受諾したことを確認していませんでした。
TrustedVolumesは5月に、総損失が約670万ドルに達していたことを開示しており、セキュリティ研究者が報じた当初の推定を上回っていました。会社によれば、その時点で盗まれた資産は、約300万ドル、約300万ドル、70万ドルを含む3つのアドレスにまたがって保有されていました。
資産の回収を求めて、TrustedVolumesは脆弱性の報奨金について話し合い、同社が呼んだ相互に受け入れ可能な解決策を提案しました。流動性プロバイダーは攻撃者にも建設的なコミュニケーションの開始を呼びかけましたが、同社の声明には提案されている報奨金のレートは明記されていませんでした。
盗まれたトークンが統合される前に、Blockaidは流出資産の中から1,291.16 WETH、206,282 USDT、16.939 WBTC、そして127万USDCを特定しました。その後PeckShieldは、攻撃者がトークンを交換し、その収益を約2,513 ETHに取りまとめたと報告しました。
返還された1,122 ETHは本稿執筆時点で約200万ドル相当であり、Com Feedは攻撃者が保持していた報奨金を同様の金額と評価しています。ETHは5月の攻撃以降下落しており、盗まれた資産が暗号資産へ換金されていたため、両者を合計したドル価値は当初の損失を下回ります。
crypto.newsが以前報じたとおり、Blockaidは5月7日の攻撃を、TrustedVolumesが運用するカスタムの「リクエスト・フォー・クォート(RFQ)」スワップ・プロキシに追跡しました。セキュリティ企業によれば、攻撃者は通常の1inchのスワップ経路ではなく、同社のイーサリアム・リゾルバ設定を標的にしたとのことです。
TrustedVolumesはRFQシステムを用いてトークン価格を提示し、自社在庫から署名済みの取引を完了させていました。Verichainsは、公開関数にアクセス制御が欠けていたため、攻撃者が承認済みの注文署名者としてアドレスを登録し、プロキシに有効に見える取引を作成できていたことを突き止めました。
同じ取引の中で、攻撃者はプロキシに対し、TrustedVolumesの在庫バル トからWETH、WBTC、USDT、USDCを引き出すよう指示しました。Verichainsはまた、承認のためにチェックされたアドレスと、トークンを供給しているアドレスに不一致があったこと、さらに不具合のあるリプレイ保護が注文を正しく記録できていなかったことも確認しています。
影響を受けたマーケットメイカーは1inch経由で流動性を提供していたものの、1inchのアカウントによれば、この攻撃は1inchの中核的な集約コントラクトや標準的なユーザールートを侵害しなかったとのことです。Blockaidはウォレットを2025年3月のFusion V1のエクスプロイトに結び付けましたが、5月の攻撃はTrustedVolumesのカスタムプロキシに紐づく別の欠陥を利用していたと報告しています。
134K 人気度
796.72K 人気度
72.56K 人気度
182.09K 人気度
1.12M 人気度
TrustedVolumesの攻撃者が2Mドルを返し、別の$2M を報奨金として保持する
TrustedVolumesの攻撃者は、自己申告の報奨金としてさらに約200万ドルを保持したまま、約200万ドル相当の1,122 ETHを返還しました。
要約
Com Feedのモニタリングによれば、このイーサリアムの送金は、5月の攻撃で流出した約587万ドルのうちの一部回復を示すものです。当時、流動性プロバイダーが管理するコントラクトから資金が初期に約587万ドル流出していました。攻撃者は、返還した資金とほぼ同額のドル価値を保持し、それを報奨金として位置付けています。
本稿執筆時点で、TrustedVolumesは攻撃者が提示した報奨金条件を正式に受諾したことを確認していませんでした。
部分的な返済では盗まれた資金の一部しか回収できない
TrustedVolumesは5月に、総損失が約670万ドルに達していたことを開示しており、セキュリティ研究者が報じた当初の推定を上回っていました。会社によれば、その時点で盗まれた資産は、約300万ドル、約300万ドル、70万ドルを含む3つのアドレスにまたがって保有されていました。
資産の回収を求めて、TrustedVolumesは脆弱性の報奨金について話し合い、同社が呼んだ相互に受け入れ可能な解決策を提案しました。流動性プロバイダーは攻撃者にも建設的なコミュニケーションの開始を呼びかけましたが、同社の声明には提案されている報奨金のレートは明記されていませんでした。
盗まれたトークンが統合される前に、Blockaidは流出資産の中から1,291.16 WETH、206,282 USDT、16.939 WBTC、そして127万USDCを特定しました。その後PeckShieldは、攻撃者がトークンを交換し、その収益を約2,513 ETHに取りまとめたと報告しました。
返還された1,122 ETHは本稿執筆時点で約200万ドル相当であり、Com Feedは攻撃者が保持していた報奨金を同様の金額と評価しています。ETHは5月の攻撃以降下落しており、盗まれた資産が暗号資産へ換金されていたため、両者を合計したドル価値は当初の損失を下回ります。
カスタムTrustedVolumesプロキシがセキュリティ侵害の原因に
crypto.newsが以前報じたとおり、Blockaidは5月7日の攻撃を、TrustedVolumesが運用するカスタムの「リクエスト・フォー・クォート(RFQ)」スワップ・プロキシに追跡しました。セキュリティ企業によれば、攻撃者は通常の1inchのスワップ経路ではなく、同社のイーサリアム・リゾルバ設定を標的にしたとのことです。
TrustedVolumesはRFQシステムを用いてトークン価格を提示し、自社在庫から署名済みの取引を完了させていました。Verichainsは、公開関数にアクセス制御が欠けていたため、攻撃者が承認済みの注文署名者としてアドレスを登録し、プロキシに有効に見える取引を作成できていたことを突き止めました。
同じ取引の中で、攻撃者はプロキシに対し、TrustedVolumesの在庫バル トからWETH、WBTC、USDT、USDCを引き出すよう指示しました。Verichainsはまた、承認のためにチェックされたアドレスと、トークンを供給しているアドレスに不一致があったこと、さらに不具合のあるリプレイ保護が注文を正しく記録できていなかったことも確認しています。
影響を受けたマーケットメイカーは1inch経由で流動性を提供していたものの、1inchのアカウントによれば、この攻撃は1inchの中核的な集約コントラクトや標準的なユーザールートを侵害しなかったとのことです。Blockaidはウォレットを2025年3月のFusion V1のエクスプロイトに結び付けましたが、5月の攻撃はTrustedVolumesのカスタムプロキシに紐づく別の欠陥を利用していたと報告しています。