O fornecedor de liquidez da 1inch, TrustedVolumes, foi pirateado: foram roubados 6,7 milhões de dólares, e o antigo atacante regressa à cena

ChainNewsAbmedia
1INCH-0,83%
WBTC-2,09%
USDC-0,01%

1inch 流idity providers e o resolvedor de ordens RFQ TrustedVolumes sofreram um ataque a 7 de Maio, com perdas de cerca de 6,7 milhões de dólares. A reportagem da The Defiant resume o sucedido: os atacantes, através do próprio TrustedVolumes, registaram-se como “autorizados para assinar ordens” na função pública do contrato de agente de negociação de RFQ; de seguida, usaram essa permissão para esvaziar os tokens já autorizados na carteira-alvo. A 1inch cortou publicamente as ligações—os contratos inteligentes centrais, os sistemas de back-end e os fundos detidos pelos utilizadores não foram afetados; a falha está no contrato de agente personalizado do próprio TrustedVolumes.

Caminho do ataque: abuso do estatuto de signatário de autorizações para esvaziar autorizações existentes

Pormenores técnicos deste ataque:

Ponto da vulnerabilidade: uma função pública do contrato de agente de negociação RFQ do próprio TrustedVolumes

Caminho do ataque: o atacante chama essa função para se registar como “signatário autorizado de ordens” (authorised order signer)

Levantamento efetivo: após obter a autorização, usa as autorizações de tokens existentes que o utilizador já tinha dado a esse contrato de agente, transferindo os fundos de várias carteiras

Parte do cliente: não é necessário assinar quaisquer novas transações; basta que as autorizações existentes sejam suficientes para que tudo seja esvaziado

O caminho de ataque que merece especial atenção é que, para os utilizadores, “não há qualquer alerta de pedido de assinatura de uma transação nova”; o ataque dá-se totalmente ao nível do contrato. Isto é um lembrete para os utilizadores de DeFi revogarem periodicamente as autorizações de tokens que já não usam, mesmo quando se trata de protocolos considerados fiáveis.

Perda de 6,7 milhões de dólares significa: quatro principais criptomoedas esvaziadas de uma só vez

Desagregação dos ativos roubados:

1.291,16 WETH

206.282 USDT

16,939 WBTC

1.268.771 USDC

O aviso inicial da Blockaid indicava perdas de cerca de 5,87 milhões de dólares; o TrustedVolumes confirmou mais tarde o valor actualizado para 6,7 milhões de dólares—a diferença resulta do valor em tokens e do seguimento adicional dos fundos roubados.

Declaração de corte da 1inch: contratos centrais não foram afetados

Resposta oficial da 1inch ao caso:

Contrato inteligente da 1inch: não foi atingido

Sistema de back-end da 1inch: não foi atingido

Fundos detidos pelos utilizadores da 1inch: não foram afetados

A vulnerabilidade deste incidente está no contrato de agente do próprio TrustedVolumes, não na infraestrutura central da 1inch.

O significado prático deste corte para utilizadores DeFi: utilizadores que efectuam transações regulares através da interface principal da 1inch não são afetados por este incidente; contudo, utilizadores que já tinham concedido token approvals ao contrato de agente do TrustedVolumes, mesmo que não usem directamente a 1inch, podem estar dentro do âmbito afetado. A empresa de análise de segurança Blockaid estima que o atacante deste ataque possa ser o mesmo que esteve por trás do ataque ao 1inch Fusion v1 em Março de 2025.

Eventos concretos que poderão ser acompanhados a seguir: o TrustedVolumes divulgou um montante de recompensa (cointelegraph já anunciou a abertura de bounty), o fluxo de fundos da carteira do atacante e se a 1inch vai impor novos requisitos de auditoria para o ecossistema dos resolvedores de RFQ.

Este artigo sobre o ataque ao fornecedor de liquidez da 1inch, TrustedVolumes: roubados 6,7 milhões de dólares, antigo atacante volta à cena, apareceu pela primeira vez em 鏈新聞 ABMedia.

Isenção de responsabilidade: As informações contidas nesta página podem ser provenientes de terceiros e não representam os pontos de vista ou opiniões da Gate. O conteúdo apresentado nesta página é apenas para referência e não constitui qualquer aconselhamento financeiro, de investimento ou jurídico. A Gate não garante a exatidão ou o carácter exaustivo das informações e não poderá ser responsabilizada por quaisquer perdas resultantes da utilização destas informações. Os investimentos em ativos virtuais implicam riscos elevados e estão sujeitos a uma volatilidade de preços significativa. Pode perder todo o seu capital investido. Compreenda plenamente os riscos relevantes e tome decisões prudentes com base na sua própria situação financeira e tolerância ao risco. Para mais informações, consulte a Isenção de responsabilidade.

Related Articles

ZachXBT publica $10K recompensa ao fundador da LAB sobre alegações de manipulação do mercado

O investigador de blockchain ZachXBT acusou Vova Sadkov, fundador do projeto de terminal de trading com IA LAB, de manipulação de mercado e está a oferecer uma recompensa de $10.000 por informação relacionada com o alegado esquema, segundo a The Block. Pormenores da Recompensa e Alegações ZachXBT publicou na X na quinta-feira: "$10K bounty

CryptoFrontier36m atrás

O CEO da Project Eleven alerta para um risco de $2,3 biliões em Bitcoin devido a computadores quânticos

Na conferência Consensus em Miami, o CEO da Project Eleven, Alex Pruden, alertou que cerca de 2,3 biliões de dólares em Bitcoin estão expostos a ameaças da computação quântica, apelando aos programadores para adotarem, com antecedência, assinaturas de criptografia pós-quântica. Pruden sublinhou que a transição do Bitcoin para a computação quântica…

GateNews3h atrás

Aave reescreve as normas de listagem de ativos após o exploit de $293M KelpDAO, adicionando revisões de segurança

De acordo com a CoinDesk, a Aave Labs anunciou a 7 de maio que irá reescrever as normas de listagem de ativos e de risco de colateral para incluir avaliações de interoperabilidade, cibersegurança e da arquitetura subjacente, para além das avaliações existentes de preço e volatilidade. A remodelação surge na sequência de um ataque de abril ao protocolo de KelpDAO de cros

GateNews5h atrás

$20M Vítima de um esquema “Pig Butchering” apresenta uma ação judicial contra o Citibank

Michael Zidell processa o Citibank no tribunal federal de Manhattan por $20M em transferências de pig butchering, alegando negligência em matéria de AML e alertas ignorados. Resumo: O artigo descreve a ação judicial de Michael Zidell contra o Citibank no tribunal federal de Manhattan, alegando que controlos de AML negligentes permitiram que 20 milhões de dólares fossem enviados a burlões de pig butchering via contas ligadas a Carolyn Parker e a Guju Inc. Enquadra o caso no contexto do aumento de burlas com cripto e das vulnerabilidades sistémicas entre fiat e cripto em matéria de AML.

TodayqNews8h atrás

Ciberataques cripto de agosto de 2025 custaram $163M em 16 incidentes — PeckShield

Neste mês de agosto deste ano, o mercado cripto perdeu 163 milhões de dólares em 16 grandes hacks; o valor mais elevado perdido foi de 91,4 milhões de dólares por um único interveniente, e a BtcTurk perdeu 54 milhões de dólares. As perdas em agosto de 2025 são 15% superiores ao montante perdido em julho deste ano, que foi de 142,16 milhões de dólares; em junho, a perda coletiva

TodayqNews8h atrás
Comentar
0/400
Nenhum comentário