TrustedVolumes、1inch及安全研究人员表示,一处定制RFQ兑换代理漏洞导致约670万美元损失;1inch称其系统、基础设施和用户资金未受影响。
与1inch有关联但独立运营的流动性提供商兼做市商TrustedVolumes表示,一起与其定制RFQ兑换代理漏洞相关的智能合约攻击导致约670万美元被盗。PeckShield、Blockaid和Humphrey等安全研究人员称,攻击者利用存在缺陷的签名验证机制,以及一个可公开访问的签名者注册功能,绕过授权检查并伪造交易订单。早先估算损失约为587万美元,随后TrustedVolumes将数字更新为约670万美元。据报道,被盗资产包括WETH、WBTC、USDT和USDC,资金被分散至三个地址。TrustedVolumes表示,愿意就漏洞赏金展开谈判。1inch则在5月7日的声明中称,TrustedVolumes是一家被多个协议使用的独立流动性提供商,此次事件未影响1inch的系统、基础设施、运营或用户资金。报道还将攻击者与2025年3月1inch Fusion V1 Settlement合约攻击联系起来,该事件此前也影响了TrustedVolumes。