O tweet foi excluído pelo autor.
Mas guardámos tudo 🙂.
A TrustedVolumes, uma provedora de liquidez e formadora de mercado conectada ao agregador de exchanges descentralizadas 1inch, foi vítima de um ataque que resultou em um prejuízo de aproximadamente US$ 5,87 milhões. De acordo com a empresa de segurança de blockchain Blockaid, o invasor desviou fundos do contrato de resolução Ethereum da empresa.
Este artigo foi traduzido do original. Leia a versão original do nosso correspondente aqui.
Os ativos roubados incluíram 1.291,16 WETH, 206.282 USDT, 16.939 WBTC e 1.268.771 USDC. A exploração teve como alvo um servidor proxy RFQ (Request for Quote) personalizado operado pela TrustedVolumes, em vez da rota de negociação padrão do usuário na 1inch.
A Blockaid associou o incidente ao mesmo invasor responsável por explorar uma vulnerabilidade no 1inch Fusion V1 em março de 2025. No entanto, esse ataque envolveu uma vulnerabilidade diferente — específica do contrato de proxy RFQ personalizado da TrustedVolumes. A empresa de segurança CertiK relatou que o invasor usou uma função pública para se registrar como um AllowedOrderSigner e, em seguida, executou ordens que transferiram fundos pré-autorizados do endereço da vítima.
O incidente destaca os riscos contínuos nas finanças descentralizadas, particularmente com componentes de terceiros e contratos inteligentes personalizados. Mesmo projetos integrados a grandes agregadores como o 1inch permanecem vulneráveis se a infraestrutura adicional não for devidamente protegida.
Esta última exploração serve como um lembrete de que invasores sofisticados continuam a ter como alvo mecanismos de permissão e contratos proxy, muitas vezes levando a perdas de milhões de dólares. Especialistas recomendam que os usuários revoguem aprovações relacionadas a contratos comprometidos para limitar riscos adicionais.
Também relatamos que o Grupo Lazarus está ligado à maior exploração de DeFi de 2026.