1inch penyedia likuiditas TrustedVolumes diserang: 6,7 juta dolar AS dicuri, penyerang lama muncul kembali

ChainNewsAbmedia
1INCH-0,83%
WBTC-2,09%
USDC-0,01%

TrustedVolumes, penyedia likuiditas 1inch dan penyedia penyelesaian pesanan RFQ, diserang pada 7 Mei, dengan kerugian sekitar 6,7 juta dolar AS. The Defiant merangkum insiden tersebut: penyerang mendaftarkan dirinya melalui kontrak proxy order RFQ milik TrustedVolumes sebagai “penandatangan pesanan yang diotorisasi”, lalu menggunakan hak tersebut untuk mengosongkan token yang sebelumnya telah diberi izin dari dompet target. 1inch telah melakukan pemisahan—kontrak pintar inti, sistem back-end, dan dana yang dipegang pengguna tidak tersentuh; celah berada pada kontrak proxy buatan sendiri milik TrustedVolumes.

Jalur serangan: penyalahgunaan token approvals yang sudah ada sebagai penandatangan pesanan yang diotorisasi

Rincian teknis serangan ini:

Titik celah: satu fungsi publik pada kontrak proxy transaksi RFQ milik TrustedVolumes

Jalur serangan: penyerang memanggil fungsi tersebut untuk mendaftarkan diri sebagai “penandatangan pesanan yang diotorisasi” (authorised order signer)

Penarikan aktual: setelah memperoleh otorisasi, menggunakan token approvals yang sudah ada milik pengguna terhadap kontrak proxy tersebut, untuk memindahkan dana dari banyak dompet

Pengguna: tidak perlu menandatangani transaksi baru apa pun, cukup karena otorisasi yang sudah ada sehingga dana terkuras

Hal yang patut mendapat perhatian khusus dari jalur serangan ini adalah: bagi pengguna “tidak ada peringatan penandatangan transaksi mencurigakan baru”, karena serangan terjadi sepenuhnya di tingkat kontrak. Ini mengingatkan pengguna DeFi untuk secara berkala revoke token approvals yang tidak lagi digunakan, bahkan untuk protokol yang tepercaya.

Kerugian 6,7 juta dolar AS terdiri dari: empat jenis aset kripto yang dikosongkan sekaligus

Rincian aset yang dicuri:

1.291,16 WETH

206.282 USDT

16,939 WBTC

1.268.771 USDC

Pelaporan awal Blockaid menunjukkan kerugian sekitar 5,87 juta dolar AS, dan TrustedVolumes kemudian mengonfirmasi jumlahnya diperbarui menjadi 6,7 juta dolar AS—selisih berasal dari nilai token dan pelacakan lanjutan dana yang dicuri.

Pernyataan pemisahan 1inch: kontrak inti tidak terpengaruh

Respons resmi 1inch untuk insiden ini:

Kontrak pintar 1inch sendiri: tidak tersentuh

Sistem back-end 1inch: tidak tersentuh

Dana pengguna 1inch: tidak terpengaruh

Kali ini, celah berada pada kontrak proxy milik TrustedVolumes, bukan pada infrastruktur inti 1inch

Makna praktis pemisahan ini bagi pengguna DeFi: pengguna yang melakukan transaksi rutin menggunakan antarmuka utama 1inch tidak terdampak insiden ini; tetapi pengguna yang pernah memberi token approvals pada kontrak proxy TrustedVolumes, meskipun tidak menggunakan 1inch secara langsung, juga dapat berada dalam cakupan yang terpengaruh. Perusahaan analisis keamanan Blockaid menduga bahwa penyerang dalam serangan kali ini mungkin adalah pelaku yang sama dengan insiden serangan 1inch Fusion v1 pada Maret 2025.

Peristiwa spesifik yang dapat ditelusuri selanjutnya: TrustedVolumes merilis hadiah (cointelegraph telah membuka bounty), arus dana dompet penyerang, serta apakah 1inch akan mengeluarkan persyaratan audit baru terkait standar keamanan ekosistem penyelesaian RFQ untuk penyedia RFQ.

Artikel ini, penyedia likuiditas 1inch TrustedVolumes diserang: 6,7 juta dolar AS dicuri, penyerang lama kembali beraksi, pertama kali muncul di Berita Rantai ABMedia.

Penafian: Informasi di halaman ini dapat berasal dari pihak ketiga dan tidak mewakili pandangan atau opini Gate. Konten yang ditampilkan hanya untuk tujuan referensi dan bukan merupakan nasihat keuangan, investasi, atau hukum. Gate tidak menjamin keakuratan maupun kelengkapan informasi dan tidak bertanggung jawab atas kerugian apa pun yang timbul akibat penggunaan informasi ini. Investasi aset virtual memiliki risiko tinggi dan rentan terhadap volatilitas harga yang signifikan. Anda dapat kehilangan seluruh modal yang diinvestasikan. Harap pahami sepenuhnya risiko yang terkait dan buat keputusan secara bijak berdasarkan kondisi keuangan serta toleransi risiko Anda sendiri. Untuk detail lebih lanjut, silakan merujuk ke Penafian.

Artikel Terkait

ZachXBT Memposting $10K Hadiah untuk Pendiri LAB Terkait Tuduhan Manipulasi Pasar

Pengusut blockchain ZachXBT menuduh Vova Sadkov, pendiri proyek terminal trading berbasis AI LAB, melakukan manipulasi pasar dan menawarkan hadiah $10.000 untuk informasi terkait dugaan penipuan tersebut, menurut The Block. Rincian Hadiah dan Tuduhan ZachXBT memposting di X pada Kamis: "$10K bounty

CryptoFrontier36menit yang lalu

CEO Project Eleven Peringatkan Bitcoin Senilai 2,3 T Berisiko dari Komputer Kuantum

Di konferensi Consensus di Miami, CEO Project Eleven Alex Pruden memperingatkan bahwa sekitar 2,3 triliun dolar AS senilai Bitcoin terpapar ancaman komputasi kuantum, dan mendesak para pengembang untuk mengadopsi tanda tangan kriptografi pasca-kuantum sejak awal. Pruden menegaskan bahwa transisi Bitcoin ke kuantum-

GateNews3jam yang lalu

Aave Mengubah Standar Pencantuman Aset Setelah Eksploit $293M KelpDAO, Menambahkan Tinjauan Keamanan

Menurut CoinDesk, Aave Labs mengumumkan pada 7 Mei bahwa pihaknya akan menulis ulang standar pencatatan aset dan risiko kolateral untuk menambahkan peninjauan interoperabilitas, keamanan siber, dan arsitektur yang mendasarinya di luar penilaian harga dan volatilitas yang sudah ada. Perombakan ini menyusul serangan pada bulan April terhadap cros

GateNews5jam yang lalu

$20M Korban Penipuan Pig Butchering Mengajukan Gugatan Terhadap Citibank

Michael Zidell menggugat Citibank di pengadilan federal Manhattan karena $20M dalam transfer pig butchering, menuduh kelalaian AML dan peringatan yang diabaikan. Abstrak: Artikel ini menjelaskan gugatan Michael Zidell terhadap Citibank di pengadilan federal Manhattan, dengan tuduhan bahwa kontrol AML yang lalai memungkinkan $20 juta dikirim ke penipu pig butchering melalui akun yang terhubung dengan Carolyn Parker dan Guju Inc. Artikel ini menempatkan kasus tersebut di tengah meningkatnya penipuan kripto dan kerentanan AML fiat-kripto yang bersifat sistemik.

TodayqNews8jam yang lalu

Januari 2025 Kerugian Akibat Peretasan Kripto Menembus $163M di 16 Insiden — PeckShield

Pada Agustus tahun ini, pasar kripto kehilangan 163 juta dolar AS dalam 16 peretasan besar, jumlah kerugian tertinggi adalah 91,4 juta dolar AS oleh satu pihak, dan BtcTurk kehilangan 54 juta dolar AS. Kerugian pada Agustus 2025 15% lebih besar dibanding jumlah yang hilang pada Juli tahun ini, yaitu 142,16 juta dolar AS; pada Juni, kerugian kolektif

TodayqNews8jam yang lalu
Komentar
0/400
Tidak ada komentar