据crypto.news报道,TrustedVolumes攻击者已归还1,122枚ETH(约200万美元),同时保留约200万美元作为自行宣布的赏金。此次归还标志着5月攻击事件的部分追回,当时攻击者从该流动性提供商的合约中盗取了约587万美元。安全公司Blockaid追踪发现,攻击源于TrustedVolumes自定义的RFQ交换代理漏洞。
据Com Feed监测,这笔以太坊转账代表5月攻击的部分追回。攻击者保留了与归还资金大致等值的金额,并标榜为赏金。截至发稿时,TrustedVolumes尚未正式确认是否接受攻击者的赏金条款。
TrustedVolumes在5月披露,总损失约达670万美元,超出安全研究人员最初的估计。该公司当时表示,被盗资产分布在三个地址中,分别价值约300万美元、300万美元和70万美元。为追回资产,TrustedVolumes曾提议讨论漏洞赏金和所谓“双方可接受的解决方案”,并邀请攻击者开始建设性沟通,但未明确赏金比例。
在被盗代币整合前,Blockaid识别出被盗资产包括1,291.16枚WETH、206,282枚USDT、16.939枚WBTC和127万枚USDC。PeckShield后来报告称,攻击者兑换了这些代币,并将收益整合为约2,513枚ETH。归还的1,122枚ETH当时价值约200万美元,而Com Feed评估攻击者保留的赏金金额相近。两者总价值低于原始损失,因为自5月攻击以来ETH价格下跌。
安全公司Blockaid将5月7日的攻击追溯到TrustedVolumes运营的自定义请求报价(RFQ)交换代理。攻击者针对该公司的以太坊解析器设置下手,而非常规的1inch交换路径。TrustedVolumes使用RFQ系统报价并完成来自其库存的签名交易。Verichains发现,一个公共函数缺乏访问控制,允许攻击者将地址注册为授权订单签名人,并创建看似有效的交易。在同一交易中,攻击者指示代理从TrustedVolumes库存金库中提取WETH、WBTC、USDT和USDC。Verichains还发现授权检查地址与提供代币的地址不匹配,且失效的重放保护未能正确记录订单。尽管受影响的做市商通过1inch提供流动性,但1inch表示其核心聚合合约或标准用户路由并未受损。Blockaid将攻击钱包与2025年3月的Fusion V1漏洞利用关联,但指出5月攻击使用了与TrustedVolumes自定义代理相关的不同漏洞。
⚠️ JUST IN: The TrustedVolumes exploiter has returned 1,122 ETH ($2M+
— Com Feed (@thecomfeed) July 18, 2026
The original exploit resulted in more than $5.8M being stolen. The exploiter has now returned around $2M while retaining another $2M as a “bounty" pic.twitter.com/HJSdx4i4Or
