
Kẻ tấn công TrustedVolumes đã trả lại 1.122 ETH trị giá khoảng 2 triệu đô la, đồng thời giữ lại 2 triệu đô la khác làm tiền thưởng tự công bố.
Theo giám sát của Com Feed, giao dịch Ethereum này thể hiện sự thu hồi một phần từ vụ tấn công tháng 5, ban đầu đã rút khoảng 5,87 triệu đô la từ một hợp đồng do nhà cung cấp thanh khoản kiểm soát. Kẻ tấn công đã giữ lại số tiền đô la tương đương với số tiền đã trả lại, gán nhãn đó là tiền thưởng.
Tại thời điểm viết bài, TrustedVolumes chưa chính thức xác nhận rằng họ đã chấp nhận các điều khoản tiền thưởng của kẻ tấn công.
TrustedVolumes tiết lộ vào tháng 5 rằng tổng thiệt hại đã lên tới khoảng 6,7 triệu đô la, vượt quá ước tính ban đầu mà các nhà nghiên cứu bảo mật báo cáo. Công ty cho biết vào thời điểm đó, các tài sản bị đánh cắp được giữ tại ba địa chỉ chứa khoảng 3 triệu đô la, 3 triệu đô la và 700.000 đô la.
Với nỗ lực thu hồi tài sản, TrustedVolumes đã đề nghị thảo luận về tiền thưởng lỗ hổng và cái mà họ gọi là một giải pháp đôi bên cùng chấp nhận. Nhà cung cấp thanh khoản cũng mời kẻ tấn công bắt đầu giao tiếp mang tính xây dựng, mặc dù tuyên bố của họ không nêu rõ mức tiền thưởng đề xuất.
Trước khi các token bị đánh cắp được hợp nhất, Blockaid đã xác định 1.291,16 WETH, 206.282 USDT, 16,939 WBTC và 1,27 triệu USDC nằm trong số các tài sản bị rút. PeckShield sau đó báo cáo rằng kẻ tấn công đã hoán đổi các token và thu gom số tiền thu được thành khoảng 2.513 ETH.
Số 1.122 ETH được trả lại trị giá khoảng 2 triệu đô la tại thời điểm viết bài, trong khi Com Feed định giá số tiền thưởng mà kẻ tấn công giữ lại ở mức tương tự. Tổng giá trị đô la kết hợp này thấp hơn so với thiệt hại ban đầu vì ETH đã giảm giá kể từ vụ tấn công tháng 5, khi các tài sản bị đánh cắp được chuyển đổi thành tiền điện tử.
Như crypto.news đã báo cáo trước đây, Blockaid đã truy dấu vụ tấn công ngày 7 tháng 5 là do một proxy hoán đổi yêu cầu báo giá (RFQ) tùy chỉnh được vận hành bởi TrustedVolumes. Theo công ty bảo mật, kẻ tấn công đã nhắm mục tiêu vào thiết lập trình phân giải Ethereum của công ty thay vì một lộ trình hoán đổi 1inch thông thường.
TrustedVolumes đã sử dụng hệ thống RFQ để báo giá token và hoàn tất các giao dịch đã ký từ kho của mình. Verichains phát hiện ra rằng một hàm công khai thiếu kiểm soát truy cập, cho phép kẻ tấn công đăng ký một địa chỉ làm người ký lệnh được phê duyệt và tạo ra các giao dịch có vẻ hợp lệ đối với proxy.
Trong cùng giao dịch, kẻ tấn công đã chỉ đạo proxy rút WETH, WBTC, USDT và USDC từ kho tài sản của TrustedVolumes. Verichains cũng xác định sự không khớp giữa địa chỉ được kiểm tra ủy quyền và địa chỉ cung cấp token, trong khi bảo vệ chống phát lại bị lỗi đã không ghi lại các lệnh một cách chính xác.
Mặc dù nhà tạo lập thị trường bị ảnh hưởng đã cung cấp thanh khoản thông qua 1inch, vụ tấn công không làm ảnh hưởng đến các hợp đồng tổng hợp cốt lõi của 1inch hoặc các lộ trình người dùng tiêu chuẩn, theo báo cáo của 1inch về sự cố. Blockaid đã liên kết ví với vụ khai thác Fusion V1 tháng 3 năm 2025 nhưng báo cáo rằng vụ tấn công tháng 5 đã sử dụng một lỗ hổng khác liên quan đến proxy tùy chỉnh của TrustedVolumes.