TrustedVolumes 的一名攻击者已归还价值约 200 万美元的 1,122 ETH,同时将另一个 200 万美元保留为其自称的赏金。
Summary
根据 Com Feed 的监控,这笔以太坊转账代表了对 5 月份被盗行为的部分追回;该次最初从流动性提供方控制的合约中清走了约 587 万美元。攻击者保留了与已归还资金大致相同的美元金额,并将其标记为赏金。
截至撰写时,TrustedVolumes 尚未正式确认其已接受攻击者的赏金条款。
TrustedVolumes 在 5 月披露称,总损失已达到约 670 万美元,超过了安全研究人员先前给出的初始估计。公司当时表示,被盗资产分散在三个地址中,分别约为 300 万美元、300 万美元和 70 万美元。
为寻求追回资产,TrustedVolumes 提出讨论漏洞赏金以及其所称双方都可接受的解决方案。该流动性提供方也邀请攻击者开始建设性沟通,但其声明未具体说明拟议的赏金费率。
在被盗代币被整合之前,Blockaid 在被洗劫资产中识别出 1,291.16 WETH、206,282 USDT、16.939 WBTC 和 127 万 USDC。PeckShield 随后报告称,攻击者兑换了这些代币,并将所得款项汇总至约 2,513 ETH。
撰写时,归还的 1,122 ETH 价值约 200 万美元,而 Com Feed 对攻击者所保留赏金的估值也为类似金额。合并后的美元价值低于最初损失,因为自 5 月份被盗事件以来,ETH 已下跌,当时被盗资产已被兑换成该加密货币。
此前据 crypto.news 报道,Blockaid 将 5 月 7 日的攻击追溯到 TrustedVolumes 运营的一种自定义请求报价(request-for-quote)交换代理。根据这家安全公司的说法,攻击者的目标是该公司的以太坊解析器(resolver)设置,而非常规的 1inch 交换路径。
TrustedVolumes 使用 RFQ 系统来给出代币价格报价,并从其库存中完成已签名的交易。Verichains 发现,一个公开函数缺少访问控制,这使攻击者能够将一个地址注册为已批准的订单签署方,并创建看似对代理有效的交易。
在同一笔交易中,攻击者指示代理从 TrustedVolumes 的库存金库中拉取 WETH、WBTC、USDT 和 USDC。Verichains 还发现,用于授权检查的地址与提供代币的地址不一致,而有缺陷的重放保护未能正确记录订单。
尽管受影响的做市商通过 1inch 提供流动性,但根据 1inch 对事件的说明,该攻击并未破坏 1inch 的核心聚合合约或标准用户路由。Blockaid 将该钱包与 2025 年 3 月份的 Fusion V1 被利用事件关联起来,但报道称 5 月份的攻击利用的是与 TrustedVolumes 自定义代理相关的另一处漏洞。
13.66万 热度
129.76万 热度
1.18亿 热度
114.55万 热度
6.06万 热度
TrustedVolumes 攻击者退回 200 万美元,并将另一个 $2M 作为赏金保留
TrustedVolumes 的一名攻击者已归还价值约 200 万美元的 1,122 ETH,同时将另一个 200 万美元保留为其自称的赏金。
Summary
根据 Com Feed 的监控,这笔以太坊转账代表了对 5 月份被盗行为的部分追回;该次最初从流动性提供方控制的合约中清走了约 587 万美元。攻击者保留了与已归还资金大致相同的美元金额,并将其标记为赏金。
截至撰写时,TrustedVolumes 尚未正式确认其已接受攻击者的赏金条款。
部分偿付仅追回了部分被盗资金
TrustedVolumes 在 5 月披露称,总损失已达到约 670 万美元,超过了安全研究人员先前给出的初始估计。公司当时表示,被盗资产分散在三个地址中,分别约为 300 万美元、300 万美元和 70 万美元。
为寻求追回资产,TrustedVolumes 提出讨论漏洞赏金以及其所称双方都可接受的解决方案。该流动性提供方也邀请攻击者开始建设性沟通,但其声明未具体说明拟议的赏金费率。
在被盗代币被整合之前,Blockaid 在被洗劫资产中识别出 1,291.16 WETH、206,282 USDT、16.939 WBTC 和 127 万 USDC。PeckShield 随后报告称,攻击者兑换了这些代币,并将所得款项汇总至约 2,513 ETH。
撰写时,归还的 1,122 ETH 价值约 200 万美元,而 Com Feed 对攻击者所保留赏金的估值也为类似金额。合并后的美元价值低于最初损失,因为自 5 月份被盗事件以来,ETH 已下跌,当时被盗资产已被兑换成该加密货币。
自定义 TrustedVolumes 代理导致了安全漏洞
此前据 crypto.news 报道,Blockaid 将 5 月 7 日的攻击追溯到 TrustedVolumes 运营的一种自定义请求报价(request-for-quote)交换代理。根据这家安全公司的说法,攻击者的目标是该公司的以太坊解析器(resolver)设置,而非常规的 1inch 交换路径。
TrustedVolumes 使用 RFQ 系统来给出代币价格报价,并从其库存中完成已签名的交易。Verichains 发现,一个公开函数缺少访问控制,这使攻击者能够将一个地址注册为已批准的订单签署方,并创建看似对代理有效的交易。
在同一笔交易中,攻击者指示代理从 TrustedVolumes 的库存金库中拉取 WETH、WBTC、USDT 和 USDC。Verichains 还发现,用于授权检查的地址与提供代币的地址不一致,而有缺陷的重放保护未能正确记录订单。
尽管受影响的做市商通过 1inch 提供流动性,但根据 1inch 对事件的说明,该攻击并未破坏 1inch 的核心聚合合约或标准用户路由。Blockaid 将该钱包与 2025 年 3 月份的 Fusion V1 被利用事件关联起来,但报道称 5 月份的攻击利用的是与 TrustedVolumes 自定义代理相关的另一处漏洞。