Tweet tersebut telah dihapus oleh penulis.
Tapi kami menyimpan semuanya 🙂.
TrustedVolumes, penyedia likuiditas dan pembuat pasar yang terhubung dengan agregator bursa terdesentralisasi 1inch, menjadi korban peretasan senilai sekitar $5,87 juta. Menurut perusahaan keamanan blockchain Blockaid, pelaku peretasan menguras dana dari kontrak resolver Ethereum milik perusahaan tersebut.
Artikel ini diterjemahkan dari aslinya. Baca versi asli oleh koresponden kami di sini.
Aset yang dicuri meliputi 1.291,16 WETH, 206.282 USDT, 16.939 WBTC, dan 1.268.771 USDC. Eksploitasi ini menargetkan server proxy RFQ (Request for Quote) khusus yang dioperasikan oleh TrustedVolumes, bukan rute perdagangan pengguna standar di 1inch.
Blockaid mengaitkan insiden ini dengan penyerang yang sama yang bertanggung jawab atas eksploitasi kerentanan di 1inch Fusion V1 pada Maret 2025. Namun, serangan ini melibatkan kerentanan yang berbeda—kerentanan yang spesifik pada kontrak proxy RFQ khusus TrustedVolumes. Perusahaan keamanan CertiK melaporkan bahwa penyerang menggunakan fungsi publik untuk mendaftar sebagai AllowedOrderSigner dan kemudian mengeksekusi pesanan yang mentransfer dana yang telah diotorisasi sebelumnya dari alamat korban.
Insiden ini menyoroti risiko yang terus berlanjut dalam keuangan terdesentralisasi, terutama terkait komponen pihak ketiga dan kontrak pintar kustom. Bahkan proyek yang terintegrasi dengan agregator besar seperti 1inch tetap rentan jika infrastruktur tambahan tidak diamankan dengan benar. Eksploitasi terbaru ini menjadi pengingat bahwa penyerang canggih terus menargetkan mekanisme izin dan kontrak proxy, seringkali mengakibatkan kerugian jutaan dolar. Para ahli merekomendasikan agar pengguna mencabut persetujuan yang terkait dengan kontrak yang diretas untuk membatasi risiko lebih lanjut.
Kami juga melaporkan bahwa Kelompok Lazarus terkait dengan eksploitasi DeFi terbesar pada tahun 2026.