1inch 流动性提供商 TrustedVolumes 遭入侵:670 万美元被盗、旧攻击者重出江湖

鏈新聞abmedia
1INCH-0.68%
WBTC-2.09%

1inch 流动性提供商与 RFQ 订单解算商 TrustedVolumes 5 月 7 日遭到黑客攻击、损失约 670 万美元。The Defiant 报导整理事件:攻击者通过 TrustedVolumes 自家 RFQ 交易代理合约的公开函数注册为“授权订单签署者”、再用该权限从目标钱包中清空既有授权的代币。1inch 已对外切割—核心智能合约、后端系统、用户持有资金均未被触及;漏洞位于 TrustedVolumes 自家自订代理合约。

攻击路径:以授权签署者身份滥用既有 token approvals

本次攻击的技术细节:

漏洞点:TrustedVolumes 自家 RFQ 交易代理合约的一个公开函数

攻击路径:攻击者调用该函数注册为“授权订单签署者”(authorised order signer)

实际提款:取得授权后、利用使用者过去对该代理合约的既有 token approvals、把资金从多个钱包转走

用户端:不需要签署任何新交易、单靠既有授权就被排空

这个攻击路径特别值得关注的是:对用户而言“没有新的可疑交易签署提示”、攻击完全在合约层发生。这提醒 DeFi 用户定期 revoke 不再使用的 token approvals、即使对受信任的协议也是如此。

670 万美元损失构成:四大币种被一次清空

被盗资产拆解:

1,291.16 颗 WETH

206,282 颗 USDT

16.939 颗 WBTC

1,268,771 颗 USDC

初期 Blockaid 通报显示损失约 587 万美元、TrustedVolumes 后续确认金额更新为 670 万美元—差距来自代币价值与后续被盗资金的进一步追踪。

1inch 切割声明:核心合约未受影响

1inch 对本次事件的官方回应:

1inch 自家智能合约:未被触及

1inch 后端系统:未被触及

1inch 用户持有资金:未受影响

本次漏洞位于 TrustedVolumes 自家代理合约、不是 1inch 核心基础设施

这次切割对 DeFi 用户的实际意义:使用 1inch 主介面进行常规交易的用户不受本次事件影响;但曾对 TrustedVolumes 代理合约授权过 token approvals 的用户、即使不是直接使用 1inch、也可能在受影响范围。安全分析公司 Blockaid 推测本次攻击者与 2025 年 3 月的 1inch Fusion v1 攻击事件、可能是同一攻击者操作。

后续可追踪的具体事件:TrustedVolumes 释出悬赏金额(cointelegraph 报导已开出 bounty)、攻击者钱包资金流向、以及 1inch 是否就 RFQ 解算商生态的安全标准推出新的审计要求。

这篇文章 1inch 流动性提供商 TrustedVolumes 遭黑:670 万美元被盗、旧攻击者重出江湖 最早出现于 链新闻 ABMedia。

免责声明:本页面信息可能来自第三方,不代表 Gate 的观点或意见。页面显示的内容仅供参考,不构成任何财务、投资或法律建议。Gate 对信息的准确性、完整性不作保证,对因使用本信息而产生的任何损失不承担责任。虚拟资产投资属高风险行为,价格波动剧烈,您可能损失全部投资本金。请充分了解相关风险,并根据自身财务状况和风险承受能力谨慎决策。具体内容详见声明

相关文章

ZachXBT 在 LAB 创始人遭到市场操纵指控的悬赏帖中发布了 $10K Bounty

区块链侦探 ZachXBT 指控 AI 交易终端项目 LAB 的创始人 Vova Sadkov 进行市场操纵,并表示将为与所称骗局相关的信息提供 1 万美元赏金,依据 The Block。 赏金详情与指控 ZachXBT 于周四在 X 上发帖称:“$10K bounty

Crypto Frontier3 分钟前

项目 Eleven 首席执行官警告 $2.3T 比特币面临来自量子计算机的风险

在迈阿密举行的 Consensus 会议上,Project Eleven 首席执行官 Alex Pruden 警告称,约 2.3 万亿美元的比特币暴露在量子计算威胁之下,并敦促开发者提前采用后量子密码学签名。Pruden 强调,比特币向量子重安全升级的过渡迫在眉睫。

GateNews3小时前

Aave 在 $293M KelpDAO 被利用之后重写资产上架标准,增加安全审查

据 CoinDesk 称,Aave Labs 于 5 月 7 日宣布,它将重写资产上架与抵押风险标准,以在现有的价格和波动率评估之外,增加对互操作性、网络安全以及底层架构的审查。此次改造是在 4 月对 KelpDAO 的跨

GateNews4小时前

$20M “宰猪式”诈骗受害者对花旗银行提起诉讼

Michael Zidell 在曼哈顿联邦法院起诉 Citibank,指控 $20M 在“猪肉饲养”(pig butchering)转账案中涉嫌,并称其 AML(反洗钱)疏忽与忽略警示。 摘要:本文描述 Michael Zidell 在曼哈顿联邦法院对 Citibank 提起的诉讼,指控其疏忽的 AML 控制使得 2000 万美元得以通过与 Carolyn Parker 和 Guju Inc 相关联的账户发送给“猪肉饲养”诈骗者。文章将此案置于加密诈骗不断上升以及系统性的法币-加密 AML 漏洞的背景之中。

Todayq News8小时前

2025年8月的加密货币黑客事件造成$163M 损失,涵盖16起事件——PeckShield

今年 8 月,16 起主要黑客攻击导致加密市场损失 1.63 亿美元,损失最高的是个人造成的 9,140 万美元,BtcTurk 损失 5,400 万美元。 2025 年 8 月的损失比今年 7 月损失的 1.4216 亿美元高 15%;在 6 月,集体损失

Todayq News8小时前
评论
0/400
暂无评论