
مهاجم TrustedVolumes تعداد 1,122 ETH به ارزش حدود 2 میلیون دلار را بازگردانده است، در حالی که 2 میلیون دلار دیگر را به عنوان پاداشی خودخوانده نزد خود نگه داشته است.
بر اساس نظارت Com Feed، انتقال اتریوم نشاندهنده بازیابی جزئی از حمله ماه می است که در ابتدا حدود 5.87 میلیون دلار را از یک قرارداد تحت کنترل ارائهدهنده نقدینگی تخلیه کرده بود. مهاجم تقریباً همان مقدار دلاری وجوه بازگردانده شده را نگه داشته و آن را پاداش نامیده است.
در زمان نگارش این مطلب، TrustedVolumes رسماً تأیید نکرده بود که شرایط پاداش مهاجم را پذیرفته است.
TrustedVolumes در ماه می فاش کرد که مجموع ضرر به حدود 6.7 میلیون دلار رسیده است که از برآورد اولیه گزارش شده توسط محققان امنیتی فراتر رفته است. این شرکت در آن زمان اعلام کرد که داراییهای سرقت شده در سه آدرس با مبالغ تقریباً 3 میلیون دلار، 3 میلیون دلار و 700,000 دلار نگهداری میشدند.
TrustedVolumes در تلاش برای بازیابی داراییها، پیشنهاد داد تا در مورد پاداش آسیبپذیری و آنچه آن را یک راهحل مورد توافق متقابل نامید، گفتگو کند. ارائهدهنده نقدینگی همچنین مهاجم را به آغاز یک گفتگوی سازنده دعوت کرد، اگرچه بیانیه آن نرخ پاداش پیشنهادی را مشخص نکرد.
پیش از تجمیع توکنهای سرقت شده، Blockaid تعداد 1,291.16 WETH، 206,282 USDT، 16.939 WBTC و 1.27 میلیون USDC را در میان داراییهای تخلیه شده شناسایی کرد. PeckShield بعداً گزارش داد که مهاجم توکنها را مبادله کرده و عواید را به حدود 2,513 ETH جمعآوری کرده است.
1,122 ETH بازگردانده شده در زمان نگارش این مطلب حدود 2 میلیون دلار ارزش داشت، در حالی که Com Feed پاداش نگه داشته شده توسط مهاجم را به مبلغی مشابه ارزیابی کرد. ارزش دلاری ترکیبی کمتر از ضرر اولیه است زیرا ETH از زمان حمله ماه می، زمانی که داراییهای سرقت شده به این رمزارز تبدیل شدند، کاهش یافته است.
همانطور که قبلاً توسط crypto.news گزارش شد، Blockaid حمله 7 می را به یک پروکسی سفارشی تبادل درخواست مظنه (request-for-quote swap proxy) که توسط TrustedVolumes اداره میشد، ردیابی کرد. به گفته شرکت امنیتی، مهاجم پیکربندی حلکننده اتریوم این شرکت را هدف قرار داده بود نه یک مسیر تبادل عادی 1inch.
TrustedVolumes از سیستم RFQ برای مظنه کردن قیمت توکنها و تکمیل معاملات امضا شده از موجودی خود استفاده میکرد. Verichains دریافت که یک تابع عمومی فاقد کنترلهای دسترسی است، که به مهاجم اجازه میدهد یک آدرس را به عنوان امضاکننده سفارش تأیید شده ثبت کرده و تراکنشهایی را ایجاد کند که برای پروکسی معتبر به نظر میرسیدند.
در طول همان تراکنش، مهاجم به پروکسی دستور داد تا WETH، WBTC، USDT و USDC را از صندوقچه موجودی TrustedVolumes بیرون بکشد. Verichains همچنین یک عدم تطابق بین آدرسی که برای مجوز بررسی میشد و آدرسی که توکنها را تأمین میکرد، شناسایی کرد، در حالی که محافظت ضعیف در برابر حملات بازپخش (replay protection) نتوانست سفارشات را به درستی ثبت کند.
اگرچه بازارساز آسیبدیده نقدینگی را از طریق 1inch تأمین میکرد، اما این حمله قراردادهای تجمیع اصلی 1inch یا مسیرهای کاربری استاندارد را به خطر نینداخت، بر اساس گزارش 1inch از این حادثه. Blockaid کیف پول را به حمله Fusion V1 در مارس 2025 مرتبط کرد اما گزارش داد که حمله ماه می از نقص متفاوتی مرتبط با پروکسی سفارشی TrustedVolumes استفاده کرده است.