InícioCentro de Notícias da LBank
Atacante do TrustedVolumes devolve US$ 2M, mantém outros US$ 2M como recompensa
trustedvolumes-attacker-returns-2m-keeps-2m-bounty
Atacante do TrustedVolumes devolve US$ 2M, mantém outros US$ 2M como recompensa
O invasor da TrustedVolumes devolveu 1.122 ETH, avaliados em cerca de US$ 2 milhões. O explorador reteve outros US$ 2 milhões como uma recompensa autodeclarada. A Blockaid rastreou o ataque de maio ao proxy de swap RFQ personalizado da TrustedVolumes.
2026-07-18 Fonte:crypto.news

Um atacante da TrustedVolumes devolveu 1.122 ETH, avaliados em cerca de US$ 2 milhões, enquanto reteve outros US$ 2 milhões como uma recompensa autodeclarada.

Resumo
  • O atacante da TrustedVolumes devolveu 1.122 ETH, avaliados em cerca de US$ 2 milhões.
  • O explorador reteve outros US$ 2 milhões como uma recompensa autodeclarada.
  • A Blockaid rastreou o ataque de maio ao proxy de swap RFQ personalizado da TrustedVolumes.

De acordo com o monitoramento da Com Feed, a transferência de Ethereum representa uma recuperação parcial do exploit de maio, que inicialmente drenou cerca de US$ 5,87 milhões de um contrato controlado pelo provedor de liquidez. O atacante reteve aproximadamente o mesmo valor em dólar que os fundos devolvidos, classificando-o como uma recompensa.

No momento da redação, a TrustedVolumes não havia confirmado formalmente que aceitou os termos da recompensa do atacante.

O reembolso parcial recupera apenas parte dos fundos roubados

A TrustedVolumes divulgou em maio que a perda total havia atingido aproximadamente US$ 6,7 milhões, excedendo a estimativa inicial relatada por pesquisadores de segurança. A empresa disse na época que os ativos roubados estavam em três endereços contendo aproximadamente US$ 3 milhões, US$ 3 milhões e US$ 700.000.

Buscando recuperar os ativos, a TrustedVolumes ofereceu discutir uma recompensa por vulnerabilidade e o que chamou de solução mutuamente aceitável. O provedor de liquidez também convidou o atacante a iniciar uma comunicação construtiva, embora sua declaração não especificasse uma taxa de recompensa proposta.

Antes que os tokens roubados fossem consolidados, a Blockaid identificou 1.291,16 WETH, 206.282 USDT, 16,939 WBTC e 1,27 milhão de USDC entre os ativos drenados. A PeckShield relatou posteriormente que o atacante trocou os tokens e reuniu os lucros em cerca de 2.513 ETH.

Os 1.122 ETH devolvidos valiam cerca de US$ 2 milhões no momento da redação, enquanto a Com Feed avaliou a recompensa retida pelo atacante em um valor semelhante. O valor combinado em dólares é inferior à perda original porque o ETH caiu desde o exploit de maio, quando os ativos roubados foram convertidos na criptomoeda.

Proxy personalizado da TrustedVolumes causou a violação de segurança

Conforme relatado anteriormente pela crypto.news, a Blockaid rastreou o ataque de 7 de maio a um proxy de swap de solicitação de cotação (RFQ) personalizado operado pela TrustedVolumes. De acordo com a empresa de segurança, o atacante visou a configuração do resolvedor Ethereum da empresa, em vez de uma rota de swap 1inch regular.

A TrustedVolumes usou o sistema RFQ para cotar preços de tokens e completar negociações assinadas de seu inventário. A Verichains descobriu que uma função pública não possuía controles de acesso, permitindo que o atacante registrasse um endereço como um signatário de ordem aprovado e criasse transações que pareciam válidas para o proxy.

Durante a mesma transação, o atacante direcionou o proxy para retirar WETH, WBTC, USDT e USDC do cofre de inventário da TrustedVolumes. A Verichains também identificou uma incompatibilidade entre o endereço verificado para autorização e o endereço que fornecia os tokens, enquanto a proteção contra replay defeituosa não conseguiu registrar as ordens corretamente.

Embora o formador de mercado afetado fornecesse liquidez através da 1inch, o ataque não comprometeu os contratos de agregação centrais da 1inch ou as rotas de usuário padrão, de acordo com o relato da 1inch sobre o incidente. A Blockaid vinculou a carteira ao exploit Fusion V1 de março de 2025, mas relatou que o ataque de maio usou uma falha diferente ligada ao proxy personalizado da TrustedVolumes.