Tweeten ble slettet av forfatteren.
Men vi lagret alt 🙂.
TrustedVolumes, en likviditetsleverandør og markedsmaker tilknyttet den desentraliserte børsaggregatoren 1inch, ble utsatt for et angrep der rundt 5,87 millioner dollar ble stjålet. Ifølge blockchain-sikkerhetsselskapet Blockaid tappet angriperen midler fra selskapets Ethereum-resolver-kontrakt.
Denne artikkelen ble oversatt fra originalen. Les den opprinnelige versjonen av vår korrespondent her.
De stjålne eiendelene inkluderte 1 291,16 WETH, 206 282 USDT, 16 939 WBTC og 1 268 771 USDC. Utnyttelsen var rettet mot en tilpasset RFQ-proxyserver (Request for Quote) drevet av TrustedVolumes, snarere enn den vanlige brukerhandelsruten på 1inch.
Blockaid koblet hendelsen til den samme angriperen som var ansvarlig for å utnytte en sårbarhet i 1inch Fusion V1 i mars 2025. Dette angrepet involverte imidlertid en annen sårbarhet – en som var spesifikk for TrustedVolumes’ tilpassede RFQ-proxykontrakt. Sikkerhetsselskapet CertiK rapporterte at angriperen brukte en offentlig funksjon til å registrere seg som en AllowedOrderSigner og deretter utførte ordrer som overførte forhåndsgodkjente midler fra offerets adresse.
Hendelsen understreker de vedvarende risikoene i desentralisert finans, særlig med tredjepartskomponenter og tilpassede smarte kontrakter. Selv prosjekter integrert med store aggregatorer som 1inch forblir sårbare hvis tilleggsinfrastrukturen ikke er sikret på riktig måte.
Dette siste utnyttelsestilfellet fungerer som en påminnelse om at sofistikerte angripere fortsetter å rette seg mot tillatelsesmekanismer og proxy-kontrakter, noe som ofte fører til tap på flere millioner dollar. Eksperter anbefaler at brukere tilbakekaller godkjenninger knyttet til kompromitterte kontrakter for å begrense ytterligere risiko.
Vi rapporterte også at Lazarus Group var knyttet til det største DeFi-angrepet i 2026.