
一项链上和解确认,一名利用者返还了 5 月所窃资金中的一部分,同时以漏洞赏金形式保留了相近金额,使最高达 $6.7 million 损失的整体追偿仍悬而未决。
Trusted Volumes 的攻击者返还了 1,122.12 ETH,价值约 $2.07 million,作为对 5 月漏洞利用事件的部分追回;与此同时,根据双方通过链上消息确认的协商漏洞赏金和解,该攻击者保留了相近金额。此次转账发生在漏洞事件两个多月后。该事件最初造成约 $5.87 million 资金流失,随后该协议考虑到资产价格变化及相关损失后,估算总损失约为 $6.7 million。 此次事件影响的是 TrustedVolumes 作为 1inch Fusion 询价请求市场解析器的角色,而非 1inch 的核心基础设施或用户资金。Blockaid 表示,被盗资产包括 1,291 WETH、1.26 million USDC、206,282 USDT 和 16.93 WBTC。安全研究人员将此次利用追溯至一个定制 RFQ 代理合约及一项访问控制缺陷,该缺陷使攻击者能够将自己注册为授权订单签署者。Halborn 表示,这一弱点源于一个公开函数,使未授权订单得以转移已授权给该代理的资金。 TrustedVolumes 在遭攻击后不久即表示,愿就漏洞赏金及双方均可接受的解决方案持开放态度。最新和解凸显出一个日益明显的去中心化金融(DeFi)趋势:受害方试图通过直接谈判追回资金,而不是仅依赖执法部门或法院诉讼;但与此同时,这种做法也引发担忧,即攻击者可能会将事后和解视为一种可行的退出路径。