El tuit fue eliminado por el autor.
Pero guardamos todo 🙂.
TrustedVolumes, un proveedor de liquidez y creador de mercado vinculado al agregador de intercambios descentralizados 1inch, ha sido víctima de un ataque por el que se han sustraído aproximadamente 5,87 millones de dólares. Según la empresa de seguridad de cadenas de bloques Blockaid, el atacante vació los fondos del contrato de resolución de Ethereum de la empresa.
Este artículo ha sido traducido del original. Lea la versión original de nuestro corresponsal aquí.
Los activos robados incluían 1.291,16 WETH, 206.282 USDT, 16.939 WBTC y 1.268.771 USDC. El ataque se dirigió a un servidor proxy RFQ (solicitud de cotización) personalizado operado por TrustedVolumes, en lugar de la ruta de negociación estándar de los usuarios en 1inch.
Blockaid relacionó el incidente con el mismo atacante responsable de explotar una vulnerabilidad en 1inch Fusion V1 en marzo de 2025. Sin embargo, este ataque implicó una vulnerabilidad diferente, específica del contrato de proxy RFQ personalizado de TrustedVolumes. La empresa de seguridad CertiK informó de que el atacante utilizó una función pública para registrarse como AllowedOrderSigner y, a continuación, ejecutó órdenes que transfirieron fondos preautorizados desde la dirección de la víctima.
El incidente pone de relieve los riesgos persistentes en las finanzas descentralizadas, especialmente con componentes de terceros y contratos inteligentes personalizados. Incluso los proyectos integrados con grandes agregadores como 1inch siguen siendo vulnerables si la infraestructura adicional no está debidamente protegida.
Este último ataque sirve como recordatorio de que los atacantes sofisticados siguen apuntando a los mecanismos de permisos y a los contratos proxy, lo que a menudo conduce a pérdidas de varios millones de dólares. Los expertos recomiendan que los usuarios revoquen las autorizaciones relacionadas con los contratos comprometidos para limitar el riesgo adicional.
También informamos de que el Grupo Lazarus estaba vinculado al mayor ataque a DeFi de 2026.