Trusted Volumes攻击者返还1,122 ETH,保留约200万美元赏金

Trusted Volumes攻击者返还1,122 ETH,保留约200万美元赏金

一项链上和解确认,一名利用者返还了 5 月所窃资金中的一部分,同时以漏洞赏金形式保留了相近金额,使最高达 $6.7 million 损失的整体追偿仍悬而未决。

ETH
USDT
USDC

事实核查
6家独立的加密货币新闻媒体(据搜索结果,包括 CoinCu、BlockBeats、ChainCatcher、币安 Square、Odaily 和 KuCoin)报道了完全一致的细节:返还了 1,122 ETH(约合 $2M),并保留了约 $2M 作为事实上的赏金;此次事件最初涉及约 $5.8M 的漏洞利用所得。CoinCu 援引了具体的 Etherscan 返还交易以及 Trusted Volumes 地址,多家媒体还将线索追溯至链上追踪账号(DefimonAlerts/thecomfeed)。不同独立信源在金额数据和链上引用方面高度一致,强有力地支持了这一说法,尽管在本次检索中,未能直接核验 Etherscan 交易以及最初的 X 帖文。
摘要

Trusted Volumes 的攻击者返还了 1,122.12 ETH,价值约 $2.07 million,作为对 5 月漏洞利用事件的部分追回;与此同时,根据双方通过链上消息确认的协商漏洞赏金和解,该攻击者保留了相近金额。此次转账发生在漏洞事件两个多月后。该事件最初造成约 $5.87 million 资金流失,随后该协议考虑到资产价格变化及相关损失后,估算总损失约为 $6.7 million。 此次事件影响的是 TrustedVolumes 作为 1inch Fusion 询价请求市场解析器的角色,而非 1inch 的核心基础设施或用户资金。Blockaid 表示,被盗资产包括 1,291 WETH、1.26 million USDC、206,282 USDT 和 16.93 WBTC。安全研究人员将此次利用追溯至一个定制 RFQ 代理合约及一项访问控制缺陷,该缺陷使攻击者能够将自己注册为授权订单签署者。Halborn 表示,这一弱点源于一个公开函数,使未授权订单得以转移已授权给该代理的资金。 TrustedVolumes 在遭攻击后不久即表示,愿就漏洞赏金及双方均可接受的解决方案持开放态度。最新和解凸显出一个日益明显的去中心化金融(DeFi)趋势:受害方试图通过直接谈判追回资金,而不是仅依赖执法部门或法院诉讼;但与此同时,这种做法也引发担忧,即攻击者可能会将事后和解视为一种可行的退出路径。

术语与概念
  • 漏洞赏金: 为换取披露漏洞或返还与漏洞利用相关资产而支付的报酬,或允许其保留的一部分资金。
  • 询价请求市场: 一种交易模式,由流动性提供者为交换提交报价,而不是仅依赖公开订单簿。
  • 访问控制缺陷: 一种安全弱点,允许未授权用户在系统中获取权限或执行受限操作。