币圈界报道:

黑客完成资产返还,和解协议推动千枚以太坊追回

在针对1inch Fusion生态中流动性解析器TrustedVolumes的攻击事件逾两个月后,主要涉案黑客已通过以太坊网络退还1,122.12枚ETH。此次返还金额约占总损失580万美元中的三成,成为该案件关键进展。据披露,双方经协商达成和解,攻击者保留等值部分作为漏洞赏金。当时以太坊价格约为1,843美元,使追回资产总值达约207万美元,也因此被市场广泛称为‘200万美元追回案’。

谈判路径替代诉讼,行业转向柔性追偿策略

这一和解案例凸显出去中心化金融领域正在演变的应对逻辑:越来越多机构倾向于与攻击者直接对话,而非依赖司法程序或长期追踪。尽管此类方式可加速资金回收,但其潜在风险不容忽视——可能助长一种错误信号:即非法获取资产后仍可通过谈判获得合理报酬,从而形成系统性漏洞利用激励。

链上确认和解,鼓励剩余参与者主动联系

双方已在区块链上发布共识信息:“我们已与初始攻击者最终敲定协商。”内容明确指出,资金已返还,并由攻击方获得相应漏洞赏金。同时,项目方公开呼吁其他未归还资金的攻击者通过指定邮箱联络。此前,TrustedVolumes在事件发生后即表明立场,愿就“漏洞奖励及双方可接受的解决方案”展开建设性沟通。

攻击过程复盘:权限滥用致巨额损失

TrustedVolumes作为1inch Fusion生态内的核心报价解析器,承担代币兑换流动性供给职能。5月7日,其合约遭遇针对性攻击,导致约587万美元数字资产在单笔交易中被提取。综合后续评估,实际损失可能高达670万美元。

漏洞根源与技术细节分析

调查数据显示,被盗资产包括1,291枚WETH、126万枚USDC、206,282枚USDT以及16.93枚WBTC。攻击行为关联至一个定制化的RFQ代理合约,主攻击钱包地址已被Etherscan标记为本次漏洞利用源头。安全团队指出,此次攻击手法与2025年3月针对1inch Fusion V1系统的黑客行动高度一致。

根本原因并非私钥泄露或未知漏洞,而是由于合约中存在一个公开函数,允许任何人注册为授权订单签名者。攻击者利用此机制批准了未经授权的交易指令,将已授权给代理合约的资金转移至自身控制地址。值得注意的是,1inch平台基础设施及用户资产均未受到波及,安全团队在攻击发生时即完成识别。

激励机制的双刃剑效应

本案例揭示了当前去中心化金融体系在应对攻击时的核心矛盾:和解虽能提升追回效率,却也可能催生新的犯罪动机。随着区块链取证能力增强,追踪赃款路径已具备较高可行性。研究显示,2025年全球共发生约150起重大加密诈骗事件,累计盗取28.7亿美元,但执法机构在资金追踪与洗钱路径识别方面也取得显著进展。例如,在本次事件中,多家安全公司实时监控并追踪黑客如何将赃物转换为以太坊,极大增加了其心理压力,促使其选择妥协。

目前仅有一名攻击者完成返还,且其保留同等价值作为赏金。其余被盗资产的追回仍有赖于未来和解或洗钱链路的进一步挖掘。这将成为衡量未来攻击者在权衡安全追踪风险与谈判脱身可能性时的关键决策变量。