一名 TrustedVolumes 攻擊者已歸還 1,122 ETH,價值約 200 萬美元,同時再保留另一筆 200 萬美元,作為其自稱的懸賞金(bounty)。
摘要
根據 Com Feed 的監控,該筆以太坊(Ethereum)轉帳代表對 5 月剝削事件的部分回收;當時攻擊最初從由流動性提供者(liquidity provider)控制的合約中掏走了約 587 萬美元。攻擊者保留的金額大致與已歸還資金相同,並將其標記為懸賞金。
截至撰寫本文時,TrustedVolumes 尚未正式確認其是否已接受該攻擊者的懸賞金條款。
TrustedVolumes 在 5 月披露,總損失已達約 670 萬美元,超過資安研究人員先前的初始估計。該公司當時表示,被竊資產分散在三個地址中,約 300 萬美元、300 萬美元與 70 萬美元。
為了回收資產,TrustedVolumes 提出願意討論漏洞懸賞金,以及其所稱一個彼此可接受的解決方案。流動性提供者也邀請攻擊者展開具建設性的溝通,但其聲明並未說明所提議的懸賞金費率。
在遭竊代幣被整合之前,Blockaid 在被掏空的資產中辨識出 1,291.16 WETH、206,282 USDT、16.939 WBTC 與 1.27 百萬 USDC。PeckShield 其後報告稱,該攻擊者已交換這些代幣,並將所得款項匯集到約 2,513 ETH。
在撰寫本文時,歸還的 1,122 ETH 價值約 200 萬美元,而 Com Feed 對攻擊者保留的懸賞金也評估為相似金額。由於自 5 月剝削事件以來 ETH 價格下跌——當時遭竊資產已被轉換為加密貨幣——因此合併後的美元價值低於最初的損失。
如先前由 crypto.news 報導,Blockaid 將 5 月 7 日的攻擊追溯到由 TrustedVolumes 經營的一個自訂 request-for-quote 交換(swap)代理。根據該資安公司的說法,攻擊者鎖定的是該公司的以太坊解析(Ethereum resolver)設定,而不是一般的 1inch 交換路徑。
TrustedVolumes 使用 RFQ 系統來報價代幣價格,並從其庫存中完成簽署交易。Verichains 發現,一個公用函式缺乏存取控制,使攻擊者得以註冊一個地址作為已核准的訂單簽署者,並建立看似對代理有效的交易。
在同一筆交易中,攻擊者指示該代理從 TrustedVolumes 庫存金庫中提取 WETH、WBTC、USDT 與 USDC。Verichains 也辨識到,授權時核對的地址與提供代幣的地址不一致,同時故障的重播(replay)保護未能正確記錄訂單。
雖然受影響的做市商(market maker)透過 1inch 提供流動性,但依據 1inch 對此事件的說法,該攻擊並未危及 1inch 核心彙整合約或一般的使用者路由。Blockaid 將該錢包連結至 2025 年 3 月的 Fusion V1 剝削事件,但指出 5 月的攻擊使用了另一個與 TrustedVolumes 自訂代理相關的漏洞。
13.32萬 熱度
79.53萬 熱度
112.32萬 熱度
6.01萬 熱度
166.55萬 熱度
TrustedVolumes 攻擊者退回 200 萬美元,另保留另一個 $2M 作為懸賞
一名 TrustedVolumes 攻擊者已歸還 1,122 ETH,價值約 200 萬美元,同時再保留另一筆 200 萬美元,作為其自稱的懸賞金(bounty)。
摘要
根據 Com Feed 的監控,該筆以太坊(Ethereum)轉帳代表對 5 月剝削事件的部分回收;當時攻擊最初從由流動性提供者(liquidity provider)控制的合約中掏走了約 587 萬美元。攻擊者保留的金額大致與已歸還資金相同,並將其標記為懸賞金。
截至撰寫本文時,TrustedVolumes 尚未正式確認其是否已接受該攻擊者的懸賞金條款。
僅部分償還,挽回的只是部分遭竊資金
TrustedVolumes 在 5 月披露,總損失已達約 670 萬美元,超過資安研究人員先前的初始估計。該公司當時表示,被竊資產分散在三個地址中,約 300 萬美元、300 萬美元與 70 萬美元。
為了回收資產,TrustedVolumes 提出願意討論漏洞懸賞金,以及其所稱一個彼此可接受的解決方案。流動性提供者也邀請攻擊者展開具建設性的溝通,但其聲明並未說明所提議的懸賞金費率。
在遭竊代幣被整合之前,Blockaid 在被掏空的資產中辨識出 1,291.16 WETH、206,282 USDT、16.939 WBTC 與 1.27 百萬 USDC。PeckShield 其後報告稱,該攻擊者已交換這些代幣,並將所得款項匯集到約 2,513 ETH。
在撰寫本文時,歸還的 1,122 ETH 價值約 200 萬美元,而 Com Feed 對攻擊者保留的懸賞金也評估為相似金額。由於自 5 月剝削事件以來 ETH 價格下跌——當時遭竊資產已被轉換為加密貨幣——因此合併後的美元價值低於最初的損失。
自訂 TrustedVolumes 代理導致資安事故
如先前由 crypto.news 報導,Blockaid 將 5 月 7 日的攻擊追溯到由 TrustedVolumes 經營的一個自訂 request-for-quote 交換(swap)代理。根據該資安公司的說法,攻擊者鎖定的是該公司的以太坊解析(Ethereum resolver)設定,而不是一般的 1inch 交換路徑。
TrustedVolumes 使用 RFQ 系統來報價代幣價格,並從其庫存中完成簽署交易。Verichains 發現,一個公用函式缺乏存取控制,使攻擊者得以註冊一個地址作為已核准的訂單簽署者,並建立看似對代理有效的交易。
在同一筆交易中,攻擊者指示該代理從 TrustedVolumes 庫存金庫中提取 WETH、WBTC、USDT 與 USDC。Verichains 也辨識到,授權時核對的地址與提供代幣的地址不一致,同時故障的重播(replay)保護未能正確記錄訂單。
雖然受影響的做市商(market maker)透過 1inch 提供流動性,但依據 1inch 對此事件的說法,該攻擊並未危及 1inch 核心彙整合約或一般的使用者路由。Blockaid 將該錢包連結至 2025 年 3 月的 Fusion V1 剝削事件,但指出 5 月的攻擊使用了另一個與 TrustedVolumes 自訂代理相關的漏洞。