1inch постачальник ліквідності TrustedVolumes зазнав зламу: викрадено 6,7 млн доларів, колишній атакувальник повернувся

1INCH-1,01%
WBTC-2,28%
USDC-0,01%

1inch 流ідний постачальник і RFQ-розрахунковий підрядник TrustedVolumes 7 травня зазнав злому, втративши приблизно 6,7 млн доларів. The Defiant зібрав ключові деталі події: атакувальник через TrustedVolumes зареєструвався як «уповноважений підписант замовлень» у власному RFQ-трейдинговому проксі-контракті, а потім, використовуючи ці повноваження, очистив уже надані дозволи на токени в цільовому гаманці. 1inch вже відрізав — основний смартконтракт, бекенд-системи та кошти, що належать користувачам, не були зачеплені; вразливість знаходиться в кастомному проксі-контракті TrustedVolumes.

Шлях атаки: зловживання наявними token approvals від імені upовноваженого підписанта

Технічні деталі цієї атаки:

Місце вразливості: публічна функція в власному RFQ-трейдинговому проксі-контракті TrustedVolumes

Шлях атаки: атакувальник викликає цю функцію, реєструючись як «уповноважений підписант замовлень» (authorised order signer)

Фактичне виведення коштів: після отримання дозволу використовується наявний token approvals, який користувачі раніше видали цьому проксі-контракту, щоб переказати кошти з кількох гаманців

Клієнтський сценарій: не потрібно підписувати жодну нову транзакцію — достатньо лише наявних дозволів

Особливо важливо в цьому шляху атаки те, що для користувача відсутні «підказки про нові підозрілі транзакції під час підписання» — атака повністю відбувається на рівні контрактів. Це нагадування DeFi-користувачам регулярно revoke токен-дозволи, які більше не використовуються, навіть якщо йдеться про «довірені» протоколи.

Втрата в 6,7 млн доларів складається з очищення чотирьох основних активів за один раз

Розбір викрадених коштів:

1,291.16 WETH

206,282 USDT

16.939 WBTC

1,268,771 USDC

Початкове сповіщення Blockaid показало збитки приблизно на 5,87 млн доларів, а TrustedVolumes пізніше підтвердив суму на рівні 6,7 млн доларів — різниця зумовлена вартістю токенів і подальшим відстеженням викрадених коштів.

Заява 1inch про відокремлення: ключові контракти не постраждали

Офіційна відповідь 1inch на інцидент:

Власні смартконтракти 1inch: не були порушені

Бекенд-системи 1inch: не були порушені

Кошти користувачів 1inch: не були порушені

Ця вразливість знаходиться в проксі-контракті TrustedVolumes, а не в базовій інфраструктурі 1inch

Практичне значення цього розділення для DeFi-користувачів: користувачі, які здійснюють звичайні транзакції через основний інтерфейс 1inch, не постраждали від цього інциденту; втім, користувачі, які раніше надавали token approvals проксі-контракту TrustedVolumes, навіть якщо вони напряму не використовували 1inch, можуть потрапити в зону ризику. Служба безпекового аналізу Blockaid припускає, що цього разу атакувальник може бути тим самим, що й у події атаки на 1inch Fusion v1 у березні 2025 року, або ж діє в схожому ключі.

Подальші конкретні події, які можна відстежити: TrustedVolumes опублікував суму винагороди (cointelegraph уже повідомляв про відкриття bounty), напрями руху коштів у гаманцях атакувальника, а також чи 1inch запровадить нові вимоги до безпеки/аудиту для екосистеми RFQ-розрахункових підрядників.

Ця стаття про те, що лендінговий постачальник 1inch TrustedVolumes зазнав злому: вкрадено 6,7 млн доларів, а колишній атакувальник знову повернувся, вперше з’явилася на Схенові новин ABMedia.

Застереження: Інформація на цій сторінці може походити від третіх осіб і не відображає погляди або думки Gate. Вміст, що відображається на цій сторінці, є лише довідковим і не є фінансовою, інвестиційною або юридичною порадою. Gate не гарантує точність або повноту інформації і не несе відповідальності за будь-які збитки, що виникли в результаті використання цієї інформації. Інвестиції у віртуальні активи пов'язані з високим ризиком і піддаються значній ціновій волатильності. Ви можете втратити весь вкладений капітал. Будь ласка, повністю усвідомлюйте відповідні ризики та приймайте обережні рішення, виходячи з вашого фінансового становища та толерантності до ризику. Для отримання детальної інформації, будь ласка, зверніться до Застереження.

Пов'язані статті

Генеральний директор Project Eleven попереджає про ризик $2,3 трильйона для Bitcoin через квантові комп’ютери

На конференції Consensus у Маямі CEO Project Eleven Алекс Пруден попередив, що приблизно на $2,3 трильйона вартості Bitcoin піддається загрозам від квантових обчислень, закликавши розробників заздалегідь перейти до підписів постквантової криптографії. Пруден підкреслив, що перехід Bitcoin до квантовихре

GateNews2год тому

Aave Переписує стандарти лістингу активів після експлойту $293M KelpDAO, додаючи перевірки безпеки

За даними CoinDesk, Aave Labs оголосила 7 травня, що перепише правила лістингу активів і стандарти ризиків забезпечення, щоб додати перевірки інтероперабельності, кібербезпеки та базової архітектури понад наявні оцінки ціни й волатильності. Перезавантаження відбулося після квітневого нападу на cros KelpDAO's

GateNews4год тому

$20M Жертва шахрайства Pig Butchering подала позов проти Citibank

Майкл Зіделл подає в суд на Citibank у федеральному суді Манхеттена щодо $20M у схемах «pig butchering» (вибивання довіри), стверджуючи бездіяльність у сфері AML і те, що попередження ігнорували. Анотація: У статті описано позов Майкла Зіделла проти Citibank у федеральному суді Манхеттена. Він стверджує, що недбалі AML-контролі дали змогу відправити 20 мільйонів доларів аферам pig butchering через рахунки, пов’язані з Керолін Паркер та Guju Inc. Вона подає справу на тлі зростання криптоскем і системних вразливостей AML між фіатними та криптовалютами.

TodayqNews7год тому

Криптові хакі серпня 2025 року коштували $163M у 16 інцидентах — PeckShield

У серпні цього року крипторинок втратив 163 мільйони доларів у 16 великих хакерських атаках, найбільша втрата склала 91,4 мільйона доларів внаслідок дій однієї особи, а BtcTurk втратив 54 мільйони доларів. Втрати в серпні 2025 року на 15% більші за суму, втрачену в липні цього року — 142,16 мільйона доларів; у червні — сукупні втрати

TodayqNews7год тому

Чоловіка з Каліфорнії засудили до 6,5 років у справі про кражі в криптовалютному угрупованні $250M

Федеральний суддя у Вашингтоні, округ Колумбія, у середу засудив 20-річного мешканця Каліфорнії Марлона Ферро до 78 місяців позбавлення волі за його роль у злочинній мережі, яка викрала понад 250 мільйонів доларів у криптовалюті в жертв по всіх Сполучених Штатах, повідомляють матеріали суду. Ферро, який керував

CryptoFrontier9год тому
Прокоментувати
0/400
Немає коментарів