TrustedVolumes确认670万美元加密货币攻击,并启动漏洞赏金谈判

TrustedVolumes、1inch及安全研究人员表示,一处定制RFQ兑换代理漏洞导致约670万美元损失;1inch称其系统、基础设施和用户资金未受影响。

USDT
USDC
WBTC

事实核查
该说法可由 Blockaid 官方 X 账号(@blockaid_)于 2026-05-07 发布的两条帖子直接证实(URLs: https://x.com/blockaid_/status/2052198320420819089 and https://x.com/blockaid_/status/2052195192305045571)。两条帖子与该说法的各项要素完全一致:受害方(TrustedVolumes resolver,1inch 的做市商)、链(以太坊)、总损失(约 $5.87M),以及被转走的具体资产(Wrapped Ether/WETH、泰达币 (USDT)/USDT、Wrapped Bitcoin/WBTC 和 USD Coin/USDC)。PANewsLab 的文章也独立印证了相同细节。未发现相互矛盾的证据。唯一需要稍作说明的是,该说法将该事件描述为报道时仍在“进行中”,这与 Blockaid 自身的表述一致(“持续进行中的漏洞利用”)。
摘要

与1inch有关联但独立运营的流动性提供商兼做市商TrustedVolumes表示,一起与其定制RFQ兑换代理漏洞相关的智能合约攻击导致约670万美元被盗。PeckShield、Blockaid和Humphrey等安全研究人员称,攻击者利用存在缺陷的签名验证机制,以及一个可公开访问的签名者注册功能,绕过授权检查并伪造交易订单。早先估算损失约为587万美元,随后TrustedVolumes将数字更新为约670万美元。据报道,被盗资产包括WETH、WBTC、USDT和USDC,资金被分散至三个地址。TrustedVolumes表示,愿意就漏洞赏金展开谈判。1inch则在5月7日的声明中称,TrustedVolumes是一家被多个协议使用的独立流动性提供商,此次事件未影响1inch的系统、基础设施、运营或用户资金。报道还将攻击者与2025年3月1inch Fusion V1 Settlement合约攻击联系起来,该事件此前也影响了TrustedVolumes。

术语与概念
  • RFQ: 即request for quote的缩写,指参与者在执行兑换前先向流动性提供商询价的一种交易流程。
  • Smart contract exploit: 一种利用基于区块链的代码漏洞来绕过既定规则,并转移或窃取资金的攻击。
  • Bug bounty: 为负责任披露漏洞或在黑客事件后返还被利用资金而提供的奖励或协商支付款项。