1inch 流動性提供者の TrustedVolumes がハッキング被害:670 万ドルが盗まれ、旧攻撃者が再び動き出した

1INCH-1.01%
WBTC-2.28%
USDC-0.01%

1inch 流動性提供者および RFQ 注文の清算業者 TrustedVolumes は 5 月 7 日にハッキングされ、約 670 万ドルの損失。The Defiant がこの事件をまとめる:攻撃者は TrustedVolumes 自社の RFQ 取引代理コントラクトの公開関数を「承認された注文署名者(authorised order signer)」として登録し、その権限を使って対象ウォレットから、既存の承認済みトークンをすべて引き出した。1inch は外部に切り分けを公表—中核のスマートコントラクト、バックエンドシステム、ユーザーが保有する資金はいずれも影響を受けておらず;脆弱性は TrustedVolumes 自社のカスタム代理コントラクトにある。

攻撃経路:承認された署名者として既存の token approvals を悪用

今回の攻撃の技術的詳細:

脆弱性ポイント:TrustedVolumes 自社の RFQ 取引代理コントラクトにある公開関数

攻撃経路:攻撃者がその関数を呼び出して「承認された注文署名者(authorised order signer)」として登録

実際の引き出し:承認を取得した後、利用者が過去に当該代理コントラクトへ付与していた既存の token approvals を利用し、資金を複数のウォレットから引き出して持ち去る

利用者側:新たな取引に署名する必要がなく、既存の承認だけで資金が抜き取られる

この攻撃経路で特に注目すべきは、利用者にとって「新しい疑わしい取引の署名提示がない」こと、攻撃が完全にコントラクト層で発生している点だ。これは DeFi ユーザーに対し、使わなくなった token approvals を定期的に revoke すること、たとえ信頼できるプロトコルであっても同様だと注意を促している。

670 万ドルの損失は:4 種類の主要コインが一度に全消しされたことによる

盗まれた資産の内訳:

1,291.16 WETH

206,282 USDT

16.939 WBTC

1,268,771 USDC

初期の Blockaid の通報では損失は約 587 万ドル、TrustedVolumes が後続で金額を確認したところ 670 万ドルに更新—差はトークンの価格と、さらに追跡された盗難資金の追加分による。

1inch の切り分け声明:中核コントラクトは影響なし

1inch の本件に対する公式な回答:

1inch 自社スマートコントラクト:影響を受けていない

1inch バックエンドシステム:影響を受けていない

1inch ユーザーが保有する資金:影響を受けていない

今回の脆弱性は TrustedVolumes 自社の代理コントラクトにあり、1inch の中核となる基盤インフラではない

この切り分けが DeFi ユーザーにとって持つ実際の意味:1inch のメイン画面で通常の取引を行うユーザーは今回の事件の影響を受けない;しかし TrustedVolumes の代理コントラクトへ token approvals を承認したことがあるユーザーは、たとえ直接 1inch を使っていなくても、影響範囲に含まれる可能性がある。セキュリティ分析会社 Blockaid は、今回の攻撃者は 2025 年 3 月の 1inch Fusion v1 攻撃事件と、同一の攻撃者による可能性があると推測している。

追跡可能な具体的な今後の出来事:TrustedVolumes が懸賞金額を公開(cointelegraph の報道では bounty を出している)、攻撃者ウォレットの資金フロー、そして 1inch が RFQ 清算商のエコシステムに関する安全基準として新たな監査要件を出すかどうか。

この記事 1inch 流動性提供者 TrustedVolumes がハッキングされる:670 万ドルが盗まれ、旧攻撃者が再び現れる 最初に登場:チェーンニュース ABMedia。

免責事項:このページの情報は第三者から提供される場合があり、Gateの見解または意見を代表するものではありません。このページに表示される内容は参考情報のみであり、いかなる金融、投資、または法律上の助言を構成するものではありません。Gateは情報の正確性または完全性を保証せず、当該情報の利用に起因するいかなる損失についても責任を負いません。仮想資産への投資は高いリスクを伴い、大きな価格変動の影響を受けます。投資元本の全額を失う可能性があります。関連するリスクを十分に理解したうえで、ご自身の財務状況およびリスク許容度に基づき慎重に判断してください。詳細は免責事項をご参照ください。

関連記事

プロジェクト・イレブンCEO、量子コンピューターによってビットコインの2.3Tドル規模が危険だと警告

マイアミで開催されたコンセンサス会議において、Project ElevenのCEOであるアレックス・プルーデンは、約$2.3兆ドル相当のビットコインが量子コンピューティングの脅威にさらされていると警告し、開発者に対して事前にポスト量子暗号の署名を採用するよう促した。プルーデンは、ビットコインの量子への移行が

GateNews2時間前

Aaveは$293M KelpDAOのエクスプロイト後に資産上場基準を書き換え、安全性レビューを追加

CoinDeskによると、Aave Labsは5月7日に、資産の上場および担保リスク基準を書き換え、既存の価格・ボラティリティ評価に加えて、相互運用性、サイバーセキュリティ、基盤となるアーキテクチャのレビューを追加すると発表した。この刷新は、KelpDAOのクロスに対する4月の攻撃を受けて行われる。

GateNews4時間前

$20M 豚の繁殖詐欺の被害者がシティバンクに対して訴訟を起こしました

マイケル・ジデルは、$20M in のピッグ・バッチャリング送金をめぐり、マンハッタンの連邦裁判所でシティバンクを提訴した。マネロン(AML)の不履行と無視された通報を主張している。 概要:この記事は、マイケル・ジデルがマンハッタンの連邦裁判所でシティバンクを提訴したことを述べており、過失によるAMLの統制が、キャロリン・パーカーおよびGuju Inc.に関連付けられた口座を通じて、ピッグ・バッチャリングの詐欺師へ2,000万ドルが送金されたことを可能にしたと主張している。急増する暗号資産(クリプト)詐欺と、体系的な法定通貨と暗号資産のAML上の脆弱性を背景に、この事案を位置づけている。

TodayqNews7時間前

2025年8月の暗号資産ハックによる損失は、16件のインシデントで$163M —PeckShield

今年8月、この暗号資産市場は16件の主要な大規模ハックで163百万ドルを失い、最も大きい損失は個人による91.4百万ドルで、BtcTurkは54百万ドルを失いました。 2025年8月の損失は、今年7月に失われた金額(142.16百万ドル)より15%多く、6月では集合的な損失

TodayqNews7時間前

カリフォルニア州の男性、$250M 暗号資産窃盗組織で6.5年の刑を言い渡される

ワシントンD.C.の連邦判事は、水曜日、カリフォルニア州在住の20歳のマーロン・フェロに対し、裁判記録によると、全米各地の被害者から暗号資産で2億5000万ドル超を盗んだ犯罪ネットワークでの役割を理由に、懲役78か月を言い渡した。フェロは、彼が運営していた

CryptoFrontier9時間前
コメント
0/400
コメントなし