首頁LBank 新聞中心
TrustedVolumes 攻擊者歸還 200 萬美元,並保留另 200 萬美元作為賞金
trustedvolumes-attacker-returns-2m-keeps-2m-bounty
TrustedVolumes 攻擊者歸還 200 萬美元,並保留另 200 萬美元作為賞金
TrustedVolumes 攻擊者歸還了 1,122 ETH,價值約 200 萬美元。該攻擊者保留了另外 200 萬美元,作為其自稱的賞金。Blockaid 追溯到這起五月份的攻擊源自 TrustedVolumes 的客製化 RFQ 兌換代理。
2026-07-18 來源:crypto.news

TrustedVolumes 攻擊者已返還價值約 200 萬美元的 1,122 枚以太幣 (ETH),同時保留了另外 200 萬美元作為自行聲明的賞金。

摘要
  • TrustedVolumes 攻擊者返還了價值約 200 萬美元的 1,122 枚以太幣 (ETH)。
  • 攻擊者保留了另外 200 萬美元作為自行聲明的賞金。
  • Blockaid 將 5 月份的攻擊追溯到 TrustedVolumes 的客製化報價請求 (RFQ) 兌換代理。

根據 Com Feed 監測,此次以太坊轉帳代表了 5 月份漏洞利用事件的部分追回,該事件最初從流動性提供者控制的合約中竊取了約 587 萬美元。攻擊者保留了與返還資金大致相同的美元金額,並將其標記為賞金。

截至發稿時,TrustedVolumes 尚未正式確認已接受攻擊者的賞金條款。

部分償還僅追回部分被盜資金

TrustedVolumes 在 5 月份披露,總損失已達到約 670 萬美元,超過了安全研究人員報告的最初估計。該公司當時表示,被盜資產分佈在三個地址中,分別包含約 300 萬美元、300 萬美元和 70 萬美元。

為追回資產,TrustedVolumes 提出討論漏洞賞金以及他們所稱的雙方都能接受的解決方案。該流動性提供者還邀請攻擊者進行建設性溝通,儘管其聲明並未說明提議的賞金比例。

在被盜代幣被整合之前,Blockaid 識別出被竊取的資產包括 1,291.16 枚 WETH、206,282 枚 USDT、16.939 枚 WBTC 和 127 萬枚 USDC。PeckShield 後來報告稱,攻擊者兌換了這些代幣,並將所得匯集為約 2,513 枚 ETH。

截至發稿時,返還的 1,122 枚 ETH 價值約 200 萬美元,而 Com Feed 估計攻擊者保留的賞金數額也與此相近。總美元價值低於最初的損失,因為自 5 月份的漏洞利用以來,以太幣 (ETH) 的價格已下跌,當時被盜資產被轉換成這種加密貨幣。

TrustedVolumes 的客製化代理導致了安全漏洞

據 crypto.news 先前報導,Blockaid 將 5 月 7 日的攻擊追溯到由 TrustedVolumes 營運的客製化報價請求 (RFQ) 兌換代理。據該安全公司稱,攻擊者針對的是該公司的以太坊解析器設置,而非常規的 1inch 兌換路徑。

TrustedVolumes 使用 RFQ 系統來報價代幣價格並完成其庫存中的簽名交易。Verichains 發現一個公共函數缺乏存取控制,允許攻擊者將一個地址註冊為經批准的訂單簽署者,並創建對代理而言似乎有效的交易。

在同一筆交易中,攻擊者指示代理從 TrustedVolumes 庫存保險庫中提取 WETH、WBTC、USDT 和 USDC。Verichains 還發現了用於授權檢查的地址與提供代幣的地址之間存在不匹配,而有缺陷的重放保護未能正確記錄訂單。

儘管受影響的做市商透過 1inch 提供流動性,但根據 1inch 對該事件的說明,此次攻擊並未損害 1inch 的核心聚合合約或標準用戶路徑。Blockaid 將該錢包與 2025 年 3 月的 Fusion V1 漏洞利用事件聯繫起來,但報告稱 5 月份的攻擊使用了與 TrustedVolumes 客製化代理相關的不同漏洞。