币圈界报道:

DeFi安全危机后的罕见和解:黑客主动退还部分被盗资金

一起针对1inch Fusion生态中关键组件TrustedVolumes的严重安全事件,在数月后出现意外转机。攻击者在事件发生两个多月后,将1,122.12枚ETH(约合207万美元)归还至原地址,此举标志着该领域首次以直接谈判方式解决重大漏洞攻击的典型案例。

部分资产返还背后:漏洞赏金成谈判核心筹码

此次返还金额约占被盗总量的一半。据Defimon Alerts披露,黑客以“漏洞赏金”形式保留了等额以太币,双方在以太坊价格约为1,843美元时完成链上确认。这一协议的达成,不仅终结了长达两个月的沟通周期,也向其他潜在参与者释放出开放对话信号,邀请其主动联系项目方寻求进一步协调。

系统缺陷根源:访问控制疏漏致大规模资产外流

TrustedVolumes作为1inch Fusion报价市场中的流动性解析器,承担着高效代币兑换的关键功能。5月7日的攻击导致约670万美元资产被非法转移,涉及大量WETH、USDC、USDT及WBTC。调查发现,漏洞源于一个可被公开调用的函数,允许未授权用户注册为订单签署人,从而绕过权限验证完成资金盗取。

尽管攻击波及范围广泛,但1inch整体系统架构及其它用户资产未受影响。安全机构Halborn指出,此次事件并非由密钥泄露或深层代码缺陷引发,而是典型的权限管理失当所致。这一发现促使行业重新审视前端接口与身份验证机制的设计标准。