PangunaLBank News Center
Hacker ng TrustedVolumes nagbalik $2M, pinanatili ang isa pang $2M bilang pabuya
trustedvolumes-attacker-returns-2m-keeps-2m-bounty
Hacker ng TrustedVolumes nagbalik $2M, pinanatili ang isa pang $2M bilang pabuya
Ibinalik ng umatake sa TrustedVolumes ang 1,122 ETH na nagkakahalaga ng humigit-kumulang $2 milyon. Pinanatili ng nanamantala ang isa pang $2 milyon bilang sariling-ideklarang pabuya. Tinunton ng Blockaid ang pag-atake noong Mayo sa custom na RFQ swap proxy ng TrustedVolumes.
2026-07-18 Pinagmulan:crypto.news

Isang umaatake sa TrustedVolumes ang nagbalik ng 1,122 ETH na nagkakahalaga ng humigit-kumulang $2 milyon habang itinira ang isa pang $2 milyon bilang self-declared na gantimpala.

Buod
  • Isang umaatake sa TrustedVolumes ang nagbalik ng 1,122 ETH na nagkakahalaga ng humigit-kumulang $2 milyon.
  • Itinira ng nang-exploit ang isa pang $2 milyon bilang self-declared na gantimpala.
  • Sinubaybayan ng Blockaid ang pag-atake noong Mayo sa custom RFQ swap proxy ng TrustedVolumes.

Ayon sa pagsubaybay ng Com Feed, ang paglipat ng Ethereum ay kumakatawan sa isang bahagyang pagbawi mula sa pag-exploit noong Mayo, na sa simula ay nakakulimbat ng humigit-kumulang $5.87 milyon mula sa isang kontrata na kinokontrol ng tagapagtustos ng liquidity. Itinira ng umaatake ang halos kaparehong halaga ng dolyar ng mga naibalik na pondo, tinawag itong gantimpala.

Sa oras ng pagsusulat, hindi pa pormal na kinukumpirma ng TrustedVolumes na tinanggap nito ang mga kondisyon ng gantimpala ng umaatake.

Bahagyang pagbabayad, bahagi lamang ng nakaw na pondo ang nababawi

Inihayag ng TrustedVolumes noong Mayo na ang kabuuang pagkalugi ay umabot sa humigit-kumulang $6.7 milyon, na lumampas sa paunang pagtatantya na iniulat ng mga mananaliksik sa seguridad. Sinabi ng kumpanya noon na ang mga nakaw na ari-arian ay hawak sa tatlong address na naglalaman ng humigit-kumulang $3 milyon, $3 milyon, at $700,000.

Sa paghahangad na mabawi ang mga ari-arian, nag-alok ang TrustedVolumes na pag-usapan ang isang vulnerability bounty at ang tinawag nitong solusyon na katanggap-tanggap sa magkabilang panig. Inanyayahan din ng tagapagtustos ng liquidity ang umaatake na magsimula ng kapaki-pakinabang na komunikasyon, bagaman hindi tinukoy ng pahayag nito ang iminungkahing rate ng gantimpala.

Bago pinagsama ang mga nakaw na token, kinilala ng Blockaid ang 1,291.16 WETH, 206,282 USDT, 16.939 WBTC, at 1.27 milyong USDC sa mga ari-arian na naubos. Kalaunan ay iniulat ng PeckShield na ipinagpalit ng umaatake ang mga token at tinipon ang mga nalikom sa humigit-kumulang 2,513 ETH.

Ang naibalik na 1,122 ETH ay nagkakahalaga ng humigit-kumulang $2 milyon sa oras ng pagsusulat, habang tinatayang ng Com Feed ang itinirang gantimpala ng umaatake sa kaparehong halaga. Ang pinagsamang halaga ng dolyar ay mas mababa kaysa sa orihinal na pagkalugi dahil bumaba ang halaga ng ETH mula nang mangyari ang pag-exploit noong Mayo, nang ang mga nakaw na ari-arian ay kinonvert sa cryptocurrency.

Pasadyang proxy ng TrustedVolumes, sanhi ng paglabag sa seguridad

Gaya ng naunang iniulat ng crypto.news, sinubaybayan ng Blockaid ang pag-atake noong Mayo 7 sa isang custom na request-for-quote (RFQ) swap proxy na pinapatakbo ng TrustedVolumes. Ayon sa security firm, tinarget ng umaatake ang setup ng Ethereum resolver ng kumpanya sa halip na isang regular na 1inch swap route.

Ginamit ng TrustedVolumes ang RFQ system para mag-quote ng mga presyo ng token at kumpletuhin ang mga nilagdaang trade mula sa imbentaryo nito. Natuklasan ng Verichains na ang isang pampublikong function ay walang access controls, na nagpapahintulot sa umaatake na magrehistro ng isang address bilang isang naaprubahang order signer at lumikha ng mga transaksyon na lumilitaw na balido sa proxy.

Sa parehong transaksyon, inutusan ng umaatake ang proxy na kumuha ng WETH, WBTC, USDT, at USDC mula sa TrustedVolumes inventory vault. Nakita rin ng Verichains ang hindi pagtutugma sa pagitan ng address na sinuri para sa awtorisasyon at ang address na nagbibigay ng mga token, habang ang may depekto na replay protection ay nabigong magtala ng mga order nang tama.

Bagaman ang apektadong market maker ay nagbigay ng liquidity sa pamamagitan ng 1inch, hindi nakompromiso ng pag-atake ang mga core aggregation contract ng 1inch o ang mga standard user route, ayon sa ulat ng 1inch tungkol sa insidente. Iniugnay ng Blockaid ang wallet sa pag-exploit ng Fusion V1 noong Marso 2025 ngunit iniulat na ang pag-atake noong Mayo ay gumamit ng ibang depekto na nakatali sa custom proxy ng TrustedVolumes.