صفحه اصلیمرکز اخبار LBank
مهاجم TrustedVolumes ۲ میلیون دلار بازگرداند و ۲ میلیون دلار دیگر را به عنوان پاداش نگه داشت
trustedvolumes-attacker-returns-2m-keeps-2m-bounty
مهاجم TrustedVolumes ۲ میلیون دلار بازگرداند و ۲ میلیون دلار دیگر را به عنوان پاداش نگه داشت
مهاجم TrustedVolumes مقدار ۱,۱۲۲ اتریوم به ارزش تقریبی ۲ میلیون دلار را بازگرداند. مهاجم ۲ میلیون دلار دیگر را به عنوان پاداش خودخوانده برای خود نگه داشت. بلاک‌اید حمله ماه می را به پراکسی سوآپ RFQ سفارشی TrustedVolumes ردیابی کرد.
2026-07-18 منبع:crypto.news

مهاجم TrustedVolumes تعداد 1,122 ETH به ارزش حدود 2 میلیون دلار را بازگردانده است، در حالی که 2 میلیون دلار دیگر را به عنوان پاداشی خودخوانده نزد خود نگه داشته است.

خلاصه
  • مهاجم TrustedVolumes تعداد 1,122 ETH به ارزش حدود 2 میلیون دلار را بازگرداند.
  • این سوءاستفاده‌کننده 2 میلیون دلار دیگر را به عنوان پاداش خودخوانده نزد خود نگه داشت.
  • Blockaid حمله ماه می را به پروکسی سفارشی تبادل RFQ (درخواست مظنه) TrustedVolumes ردیابی کرد.

بر اساس نظارت Com Feed، انتقال اتریوم نشان‌دهنده بازیابی جزئی از حمله ماه می است که در ابتدا حدود 5.87 میلیون دلار را از یک قرارداد تحت کنترل ارائه‌دهنده نقدینگی تخلیه کرده بود. مهاجم تقریباً همان مقدار دلاری وجوه بازگردانده شده را نگه داشته و آن را پاداش نامیده است.

در زمان نگارش این مطلب، TrustedVolumes رسماً تأیید نکرده بود که شرایط پاداش مهاجم را پذیرفته است.

بازپرداخت جزئی تنها بخشی از وجوه سرقت شده را بازیابی می‌کند

TrustedVolumes در ماه می فاش کرد که مجموع ضرر به حدود 6.7 میلیون دلار رسیده است که از برآورد اولیه گزارش شده توسط محققان امنیتی فراتر رفته است. این شرکت در آن زمان اعلام کرد که دارایی‌های سرقت شده در سه آدرس با مبالغ تقریباً 3 میلیون دلار، 3 میلیون دلار و 700,000 دلار نگهداری می‌شدند.

TrustedVolumes در تلاش برای بازیابی دارایی‌ها، پیشنهاد داد تا در مورد پاداش آسیب‌پذیری و آنچه آن را یک راه‌حل مورد توافق متقابل نامید، گفتگو کند. ارائه‌دهنده نقدینگی همچنین مهاجم را به آغاز یک گفتگوی سازنده دعوت کرد، اگرچه بیانیه آن نرخ پاداش پیشنهادی را مشخص نکرد.

پیش از تجمیع توکن‌های سرقت شده، Blockaid تعداد 1,291.16 WETH، 206,282 USDT، 16.939 WBTC و 1.27 میلیون USDC را در میان دارایی‌های تخلیه شده شناسایی کرد. PeckShield بعداً گزارش داد که مهاجم توکن‌ها را مبادله کرده و عواید را به حدود 2,513 ETH جمع‌آوری کرده است.

1,122 ETH بازگردانده شده در زمان نگارش این مطلب حدود 2 میلیون دلار ارزش داشت، در حالی که Com Feed پاداش نگه داشته شده توسط مهاجم را به مبلغی مشابه ارزیابی کرد. ارزش دلاری ترکیبی کمتر از ضرر اولیه است زیرا ETH از زمان حمله ماه می، زمانی که دارایی‌های سرقت شده به این رمزارز تبدیل شدند، کاهش یافته است.

پروکسی سفارشی TrustedVolumes باعث نقض امنیتی شد

همانطور که قبلاً توسط crypto.news گزارش شد، Blockaid حمله 7 می را به یک پروکسی سفارشی تبادل درخواست مظنه (request-for-quote swap proxy) که توسط TrustedVolumes اداره می‌شد، ردیابی کرد. به گفته شرکت امنیتی، مهاجم پیکربندی حل‌کننده اتریوم این شرکت را هدف قرار داده بود نه یک مسیر تبادل عادی 1inch.

TrustedVolumes از سیستم RFQ برای مظنه کردن قیمت توکن‌ها و تکمیل معاملات امضا شده از موجودی خود استفاده می‌کرد. Verichains دریافت که یک تابع عمومی فاقد کنترل‌های دسترسی است، که به مهاجم اجازه می‌دهد یک آدرس را به عنوان امضاکننده سفارش تأیید شده ثبت کرده و تراکنش‌هایی را ایجاد کند که برای پروکسی معتبر به نظر می‌رسیدند.

در طول همان تراکنش، مهاجم به پروکسی دستور داد تا WETH، WBTC، USDT و USDC را از صندوقچه موجودی TrustedVolumes بیرون بکشد. Verichains همچنین یک عدم تطابق بین آدرسی که برای مجوز بررسی می‌شد و آدرسی که توکن‌ها را تأمین می‌کرد، شناسایی کرد، در حالی که محافظت ضعیف در برابر حملات بازپخش (replay protection) نتوانست سفارشات را به درستی ثبت کند.

اگرچه بازارساز آسیب‌دیده نقدینگی را از طریق 1inch تأمین می‌کرد، اما این حمله قراردادهای تجمیع اصلی 1inch یا مسیرهای کاربری استاندارد را به خطر نینداخت، بر اساس گزارش 1inch از این حادثه. Blockaid کیف پول را به حمله Fusion V1 در مارس 2025 مرتبط کرد اما گزارش داد که حمله ماه می از نقص متفاوتی مرتبط با پروکسی سفارشی TrustedVolumes استفاده کرده است.

رمزارز های محبوب
همین حالا ثبت‌نام کنید، هیچ به‌روزرسانی‌ای را از دست ندهید!