TrustedVolumes 是与 1inch 连接的流动性提供商和做市商,受到持续的攻击,其以太坊解析器合约损失了约 587 万美元,根据区块链安全公司 Blockaid 的数据。
- Blockaid 表示,TrustedVolumes 在利用该漏洞期间从其以太坊解析器合约中损失了近 600 万美元。
- 攻击者与 2025 年 3 月的早期 1inch Fusion V1 漏洞有关。
- 此案增加了 DeFi 做市商审查审批和自定义代理风险的压力。
被盗资产包括 1,291.16 WETH、206,282 USDT、16.939 WBTC 和 1,268,771 USDC。该攻击影响了 TrustedVolumes 控制的自定义 RFQ 交换代理,而不是标准用户交换路由。
Blockaid 表示,攻击者是与 2025 年 3 月 1inch Fusion V1 漏洞相关的同一运营商。然而,该公司表示,最新案例使用了与 TrustedVolumes 的自定义 RFQ 交换代理相关的不同漏洞。
2025 年 3 月的事件还影响了使用 1inch Fusion V1 的第三方解析器。 BlockSec 后来表示,在攻击者滥用不安全的呼叫数据处理和解析器信任假设后,漏洞造成了超过 500 万美元的损失。
币安新闻 引用的CertiK Alert表示,攻击者使用公共函数注册为AllowedOrderSigner。然后,攻击者执行从受害者地址转移预授权资金的命令。 CertiK 建议用户撤销与受影响合同相关的批准。
DeFi安全压力持续上升
TrustedVolumes 攻击是在 DeFi 安全经历了困难的 4 月份之后发生的。 Crypto.news报道根据 DefiLlama 的数据,仅 4 月的前 18 天协议就损失了超过 6.06 亿美元。
这一总数以两起大型案件为主。 Drift Protocol 损失约 2.85 亿美元,而 Kelp DAO 损失约 2.92 亿美元。 Crypto.news 表示,这两个漏洞是当时 4 月份追踪到的损失最多的原因。
在另一次更新中,crypto.news 报道称 Wasabi Protocol 在以太坊、Base、Berachain 和 Blast 上损失了超过 500 万美元。安全公司表示,受损的管理密钥允许攻击者升级合约并耗尽资金。
自定义权限仍然是一个弱点
TrustedVolumes 案例让人们重新关注解析器合约、审批系统和定制做市工具。这些系统通常需要特殊权限才能快速转移资金和完成交易。
当合约易受攻击后权限仍然有效时,这种结构可能会产生风险。当攻击者找到一种方法充当可信签名者或通过批准的合约转移资金时,也可能会造成更大的损失。
该事件并未表明所有1inch用户都受到直接影响。可用报告指出 TrustedVolumes 自己的解析器和 RFQ 代理设置是受影响的区域。
