Ранние сообщения описывали инцидент как эксплойт 1inch, однако протокол уточнил, что он не был взломан и средства пользователей не пострадали.Ранние сообщения описывали инцидент как эксплойт 1inch, однако протокол уточнил, что он не был взломан и средства пользователей не пострадали.

Хакер вывел 5,9 млн $ из провайдера ликвидности Ethereum TrustedVolumes

2026/05/10 01:49
3м. чтение
Для обратной связи или замечаний по поводу данного контента, свяжитесь с нами по адресу crypto.news@mexc.com

TrustedVolumes, Провайдер Ликвидности на блокчейн Ethereum, в четверг потерял около 5,9 млн $ в результате взлома.

Злоумышленнику удалось воспользоваться уязвимостью в пользовательской торговой системе платформы и вывести средства, включая ETH, WBTC, а также стейблкоины USDT и USDC.

Что произошло

По данным блокчейн-компании по безопасности Blockaid, которая зафиксировала эксплойт в момент его совершения, похищенные средства включали 1 291 WETH, около 16,9 WBTC, примерно 206 000 USDT и чуть менее 1,27 млн USDC.

Атака была осуществлена путём злоупотребления конструктивным недостатком в пользовательской системе исполнения ордеров TrustedVolumes, известной как прокси Request for Quote (RFQ).

GoPlus Security опубликовала разбор ситуации, показывающий, что злоумышленник зарегистрировал себя в качестве авторизованного «подписанта ордеров» с помощью функции «registerAllowedOrderSigner()», которая была общедоступна.

Функция позволяет любому пользователю назначить собственный адрес действительным подписантом для контролируемых им сделок, и хотя обычно это было бы достаточно безобидно, функция расчётов имела отдельную проблему: она проверяла авторизацию по одному адресу, тогда как фактически извлекала средства с другого.

Как подробно описано в техническом отчёте, опубликованном исследователем безопасности Defi Nerd, злоумышленник воспользовался этой брешью для выполнения четырёх транзакций по выводу средств против контракта-резолвера TrustedVolumes, который ранее предоставил прокси разрешение на перемещение своих токенов.

По их данным, каждый раз прокси извлекал активы из резолвера и отправлял обратно лишь одну единицу USDC. Затем злоумышленник конвертировал похищенный WETH обратно в ETH и перевёл всё на свой кошелёк.

TrustedVolumes подтвердил эксплойт и публично опубликовал три адреса кошельков с похищенными средствами, попросив хакера выйти на связь по поводу «bug bounty и взаимоприемлемого урегулирования».

1inch дистанцируется от ситуации на фоне продолжающихся взломов DeFi

Поскольку TrustedVolumes функционирует как Провайдер Ликвидности и маркет-мейкер на 1inch, некоторые ранние сообщения представляли инцидент как эксплойт 1inch.

Однако это неточно: и 1inch, и Blockaid выпустили заявления, уточняющие, что сам протокол не был скомпрометирован и средства пользователей на 1inch не пострадали. TrustedVolumes работает независимо на нескольких платформах, а не исключительно на 1inch.

Атака произошла в особенно сложный период для экосистемы DeFi, поскольку последовала за катастрофическим апрелем, когда из различных проектов было похищено криптовалюты на сумму более 650 млн $.

KelpDAO и Drift Protocol пострадали больше всего: у них было изъято 292 млн $ и 285,2 млн $ соответственно.

Таким образом, при ущербе в 5,9 млн $ этот последний эксплойт меньше по масштабу. Однако техническая изощрённость подхода — развёртывание вспомогательного контракта, злоупотребление самостоятельной регистрацией подписантов и эксплуатация несоответствия между мейкером и источником финансирования в рамках одной транзакции — выделяет его в отдельную категорию по сравнению с простой ошибкой или неверной конфигурацией.

The post Hacker Drains $5.9M From Ethereum Liquidity Provider TrustedVolumes appeared first on CryptoPotato.

Возможности рынка
Логотип Notcoin
Notcoin Курс (NOT)
$0.0006037
$0.0006037$0.0006037
-2.75%
USD
График цены Notcoin (NOT) в реальном времени
Отказ от ответственности: Статьи, размещенные на этом веб-сайте, взяты из общедоступных источников и предоставляются исключительно в информационных целях. Они не обязательно отражают точку зрения MEXC. Все права принадлежат первоисточникам. Если вы считаете, что какой-либо контент нарушает права третьих лиц, пожалуйста, обратитесь по адресу crypto.news@mexc.com для его удаления. MEXC не дает никаких гарантий в отношении точности, полноты или своевременности контента и не несет ответственности за любые действия, предпринятые на основе предоставленной информации. Контент не является финансовой, юридической или иной профессиональной консультацией и не должен рассматриваться как рекомендация или одобрение со стороны MEXC.

Вам также может быть интересно

CME Group устанавливает дату запуска фьючерсов на волатильность Bitcoin 1 июня, ожидая одобрения CFTC

CME Group устанавливает дату запуска фьючерсов на волатильность Bitcoin 1 июня, ожидая одобрения CFTC

TLDR: CME Group планирует запустить фьючерсы на Волатильность Bitcoin 1 июня 2026 года, при условии рассмотрения и одобрения регулятором CFTC. Контракты рассчитываются по индексу BVX, представляющему собой 30
Поделиться
Blockonomi2026/05/10 18:10
Намёк SEC вызвал дискуссию о ETF на рынке предсказаний

Намёк SEC вызвал дискуссию о ETF на рынке предсказаний

Замечания комиссара Комиссии по ценным бумагам и биржам США Хестер Пирс разжигают дискуссию о рынках предсказаний, ETF, раскрытии информации и будущих правилах в сфере криптовалют.
Поделиться
Crypto.news2026/05/10 19:29
За пределами спекуляций: Binance раскрывает, как криптовалюта трансформирует развивающиеся рынки

За пределами спекуляций: Binance раскрывает, как криптовалюта трансформирует развивающиеся рынки

Binance выделил области, где Крипто способствовала финансовой доступности, а именно доступ к рынкам капитала и демократизация частных рынков через токенизацию
Поделиться
CryptoPotato2026/05/10 18:58

Глобальный дебют KAIO

Глобальный дебют KAIOГлобальный дебют KAIO

Торгуйте KAIO с 0 комиссией и используйте бум RWA