币圈界报道:

攻击者部分返还资产并设立自定义赏金机制

一名与TrustedVolumes相关联的攻击者已将1122枚ETH退还至原账户,价值约为200万美元。与此同时,该实体保留了等额资金作为自行设定的奖励,形成一种非传统赎罪模式。此次转账被追踪至5月发生的网络攻击事件,由Blockaid确认为针对自定义RFQ兑换代理的恶意操作。

追回行动仅覆盖部分损失金额

据披露,本次事件最初导致约587万美元资产被盗,而当前归还金额仅占其中一小部分。截至撰写时,TrustedVolumes尚未公开接受或拒绝攻击者提出的赏金条件。该公司此前声明总损失达670万美元,资金分布于三个不同地址,分别涉及约300万、300万及70万美元。

在资产被整合前,监控机构识别出包括1291.16枚WETH、206282 USDT、16.939枚WBTC和127万USDC在内的多类代币。后续分析显示,攻击者已将这些资产兑换为约2513枚ETH,其中1122枚被退还,其余则保留在自有控制的地址中,整体价值与归还部分基本持平。

自定义代理架构暴露关键安全缺陷

Blockaid调查指出,攻击发生在5月7日,根源在于TrustedVolumes所部署的定制化询价(RFQ)系统。该机制依赖于以太坊解析器配置,而非标准的1inch路由路径。攻击者利用一个未受保护的公共函数,成功注册为合法订单签名者,并伪造有效交易请求。

Verichains进一步发现,授权校验逻辑存在严重疏漏:用于验证权限的地址与实际提供代币的来源不一致,且重放防护机制未能正确记录交易状态。这使得攻击者可在同一笔交易中从公司金库提取多种主流稳定币与资产。尽管受影响的是1inch生态中的流动性提供方,但核心聚合协议并未受到波及。此事件与2025年3月的Fusion V1攻击存在关联线索,但技术细节表明其利用的是另一独立漏洞。