
Un atacante de TrustedVolumes ha devuelto 1.122 ETH, valorados en unos 2 millones de dólares, mientras conserva otros 2 millones de dólares como recompensa autoproclamada.
Según el monitoreo de Com Feed, la transferencia de Ethereum representa una recuperación parcial del exploit de mayo, que inicialmente drenó alrededor de 5,87 millones de dólares de un contrato controlado por el proveedor de liquidez. El atacante ha retenido aproximadamente la misma cantidad de dinero que los fondos devueltos, etiquetándolo como una recompensa.
Al momento de escribir este artículo, TrustedVolumes no había confirmado formalmente que había aceptado los términos de recompensa del atacante.
TrustedVolumes reveló en mayo que la pérdida total había alcanzado aproximadamente los 6,7 millones de dólares, superando la estimación inicial informada por los investigadores de seguridad. La compañía dijo en ese momento que los activos robados estaban distribuidos en tres direcciones que contenían aproximadamente 3 millones de dólares, 3 millones de dólares y 700.000 dólares.
En un intento por recuperar los activos, TrustedVolumes se ofreció a discutir una recompensa por vulnerabilidad y lo que llamó una solución mutuamente aceptable. El proveedor de liquidez también invitó al atacante a iniciar una comunicación constructiva, aunque su declaración no especificaba una tasa de recompensa propuesta.
Antes de que los tokens robados fueran consolidados, Blockaid identificó 1.291,16 WETH, 206.282 USDT, 16,939 WBTC y 1,27 millones de USDC entre los activos drenados. PeckShield informó más tarde que el atacante intercambió los tokens y reunió los ingresos en unos 2.513 ETH.
Los 1.122 ETH devueltos valían unos 2 millones de dólares al momento de escribir este artículo, mientras que Com Feed valoró la recompensa retenida por el atacante en una cantidad similar. El valor en dólares combinado es inferior a la pérdida original porque el ETH ha caído desde el exploit de mayo, cuando los activos robados se convirtieron en la criptomoneda.
Como se informó anteriormente por crypto.news, Blockaid rastreó el ataque del 7 de mayo a un proxy de intercambio de solicitud de cotización (RFQ) personalizado operado por TrustedVolumes. Según la empresa de seguridad, el atacante se dirigió a la configuración del resolutor de Ethereum de la compañía en lugar de a una ruta de intercambio regular de 1inch.
TrustedVolumes utilizó el sistema RFQ para cotizar precios de tokens y completar operaciones firmadas desde su inventario. Verichains descubrió que una función pública carecía de controles de acceso, lo que permitía al atacante registrar una dirección como firmante de orden aprobado y crear transacciones que parecían válidas para el proxy.
Durante la misma transacción, el atacante dirigió el proxy para extraer WETH, WBTC, USDT y USDC de la bóveda de inventario de TrustedVolumes. Verichains también identificó una inconsistencia entre la dirección verificada para la autorización y la dirección que suministraba los tokens, mientras que una protección de repetición defectuosa no pudo registrar las órdenes correctamente.
Aunque el creador de mercado afectado suministró liquidez a través de 1inch, el ataque no comprometió los contratos de agregación central de 1inch ni las rutas de usuario estándar, según el relato de 1inch sobre el incidente. Blockaid vinculó la billetera con el exploit Fusion V1 de marzo de 2025, pero informó que el ataque de mayo utilizó una falla diferente vinculada al proxy personalizado de TrustedVolumes.