Page d'accueilCentre d'actualités LBank
L'attaquant de TrustedVolumes restitue 2 M$ et conserve 2 M$ supplémentaires en prime
trustedvolumes-attacker-returns-2m-keeps-2m-bounty
L'attaquant de TrustedVolumes restitue 2 M$ et conserve 2 M$ supplémentaires en prime
L'attaquant de TrustedVolumes a restitué 1 122 ETH, représentant environ 2 millions de dollars. L'exploiteur a conservé 2 millions de dollars supplémentaires en tant que prime auto-attribuée. Blockaid a retracé l'attaque de mai jusqu'au proxy de swap RFQ personnalisé de TrustedVolumes.
2026-07-18 Source:crypto.news

Un attaquant de TrustedVolumes a restitué 1 122 ETH, d'une valeur d'environ 2 millions de dollars, tout en conservant 2 millions de dollars supplémentaires comme récompense auto-proclamée.

Résumé
  • L'attaquant de TrustedVolumes a restitué 1 122 ETH, d'une valeur d'environ 2 millions de dollars.
  • L'exploiteur a conservé 2 millions de dollars supplémentaires comme récompense auto-proclamée.
  • Blockaid a retracé l'attaque de mai jusqu'au proxy d'échange RFQ personnalisé de TrustedVolumes.

Selon la surveillance de Com Feed, le transfert d'Ethereum représente un recouvrement partiel de l'exploit de mai, qui avait initialement siphonné environ 5,87 millions de dollars d'un contrat contrôlé par le fournisseur de liquidités. L'attaquant a conservé à peu près le même montant en dollars que les fonds restitués, le qualifiant de récompense.

Au moment de la rédaction, TrustedVolumes n'avait pas formellement confirmé avoir accepté les conditions de la récompense de l'attaquant.

Un remboursement partiel ne récupère qu'une partie des fonds volés

TrustedVolumes a révélé en mai que la perte totale avait atteint environ 6,7 millions de dollars, dépassant l'estimation initiale signalée par les chercheurs en sécurité. La société a déclaré à ce moment-là que les actifs volés étaient détenus sur trois adresses contenant approximativement 3 millions de dollars, 3 millions de dollars et 700 000 dollars.

Cherchant à récupérer les actifs, TrustedVolumes a proposé de discuter d'une récompense pour la vulnérabilité et de ce qu'elle a appelé une solution mutuellement acceptable. Le fournisseur de liquidités a également invité l'attaquant à entamer une communication constructive, bien que sa déclaration ne précisait pas un taux de récompense proposé.

Avant que les jetons volés ne soient consolidés, Blockaid a identifié 1 291,16 WETH, 206 282 USDT, 16,939 WBTC et 1,27 million USDC parmi les actifs siphonnés. PeckShield a ensuite rapporté que l'attaquant avait échangé les jetons et regroupé les recettes en environ 2 513 ETH.

Les 1 122 ETH restitués valaient environ 2 millions de dollars au moment de la rédaction, tandis que Com Feed a estimé la récompense conservée par l'attaquant à un montant similaire. La valeur totale en dollars est inférieure à la perte initiale car l'ETH a chuté depuis l'exploit de mai, lorsque les actifs volés ont été convertis en cryptomonnaie.

Le proxy personnalisé de TrustedVolumes a causé la faille de sécurité

Comme rapporté précédemment par crypto.news, Blockaid a retracé l'attaque du 7 mai jusqu'à un proxy d'échange de demande de cotation (RFQ) personnalisé exploité par TrustedVolumes. Selon la firme de sécurité, l'attaquant a ciblé la configuration du résolveur Ethereum de l'entreprise plutôt qu'une route d'échange 1inch régulière.

TrustedVolumes utilisait le système RFQ pour coter les prix des jetons et effectuer des transactions signées depuis son inventaire. Verichains a découvert qu'une fonction publique manquait de contrôles d'accès, permettant à l'attaquant d'enregistrer une adresse comme signataire d'ordre approuvé et de créer des transactions qui semblaient valides pour le proxy.

Au cours de la même transaction, l'attaquant a ordonné au proxy de retirer des WETH, WBTC, USDT et USDC du coffre d'inventaire de TrustedVolumes. Verichains a également identifié une inadéquation entre l'adresse vérifiée pour l'autorisation et l'adresse fournissant les jetons, tandis qu'une protection contre les attaques par rejeu défectueuse n'a pas réussi à enregistrer correctement les ordres.

Bien que le teneur de marché affecté ait fourni des liquidités via 1inch, l'attaque n'a pas compromis les contrats d'agrégation principaux de 1inch ni les routes utilisateur standard, selon le compte rendu de l'incident par 1inch. Blockaid a lié le portefeuille à l'exploit Fusion V1 de mars 2025 mais a signalé que l'attaque de mai utilisait une faille différente liée au proxy personnalisé de TrustedVolumes.