Při novém útoku souvisejícím s 1inch bylo společnosti TrustedVolumes odcizeno 6 milionů dolarů

Při novém útoku souvisejícím s 1inch bylo společnosti TrustedVolumes odcizeno 6 milionů dolarů
Společnost TrustedVolumes utrpěla ztrátu téměř 6 milionů dolarů v důsledku zneužití zranitelnosti typu RFQ proxy

Společnost TrustedVolumes, poskytovatel likvidity a tvůrce trhu napojený na agregátor decentralizovaných burz 1inch, se stala terčem útoku, při kterém došlo ke ztrátě přibližně 5,87 milionu dolarů. Podle bezpečnostní firmy Blockaid, zabývající se blockchainem, útočník vybral prostředky ze smluvního řešení společnosti pro síť Ethereum.

Hlavní body

  • Společnost TrustedVolumes při tomto útoku přišla o přibližně 5,87 milionu dolarů.
  • Mezi odcizené prostředky patřilo 1 291 WETH, 206 282 USDT, 16,94 WBTC a 1,27 milionu USDC.
  • Útok byl namířen na vlastní proxy smlouvu RFQ, nikoli na hlavní směrovací trasu burzy 1inch.
  • Předpokládá se, že útočníkem je stejný operátor, který stál za dřívější zranitelností 1inch Fusion V1.

Tento článek byl přeložen z originálu. Přečtěte si původní verzi od našeho korespondenta zde.

Podrobnosti útoku

Mezi ukradenými aktivy bylo 1 291,16 WETH, 206 282 USDT, 16 939 WBTC a 1 268 771 USDC. Útok byl zaměřen na vlastní proxy server RFQ (Request for Quote) provozovaný společností TrustedVolumes, nikoli na standardní obchodní trasu uživatelů na platformě 1inch

Společnost Blockaid spojila tento incident se stejným útočníkem, který v březnu 2025 zneužil zranitelnost v 1inch Fusion V1. Tento útok však zahrnoval jinou zranitelnost – konkrétně tu, která se týkala vlastního proxy kontraktu RFQ společnosti TrustedVolumes. Bezpečnostní firma CertiK uvedla, že útočník využil veřejnou funkci k registraci jako AllowedOrderSigner a poté provedl příkazy, které převedly předem autorizované prostředky z adresy oběti.

Trvalé zranitelnosti v infrastruktuře DeFi

Tento incident poukazuje na přetrvávající rizika v decentralizovaném financování, zejména u komponent třetích stran a vlastních smart kontraktů. I projekty integrované s významnými agregátory, jako je 1inch, zůstávají zranitelné, pokud není řádně zabezpečena další infrastruktura.

Tento nejnovější útok připomíná, že sofistikovaní útočníci se i nadále zaměřují na mechanismy oprávnění a proxy kontrakty, což často vede ke ztrátám v řádu milionů dolarů. Odborníci doporučují, aby uživatelé zrušili schválení související s napadenými kontrakty, aby omezili další riziko.

Také jsme informovali o tom, že skupina Lazarus Group je spojena s největším zneužitím DeFi v roce 2026.

Tento materiál může obsahovat názory třetích stran, žádná data a informace na této webové stránce nepředstavují investiční poradenství podle našeho Prohlášení. I když dodržujeme přísnou Redakční integritu, tento příspěvek může obsahovat odkazy na produkty od našich partnerů.