Hacker drains $6.7M from TrustedVolumes amid a DeFi exploit surge

min

TrustedVolumes потерял ~$6,7 млн из‑за уязвимости в кастомном RFQ‑прокси. 1inch заявил, что его системы и средства пользователей не затронуты.

TrustedVolumes: хак на $6,7 млн

— Платформа подтверждает инцидент и публикует адреса с украденными средствами в X. Оценка потерь обновлена до ~$6,7 млн.

— Выведены активы: Wrapped Ethereum (WETH), Wrapped Bitcoin (WBTC) и USDT. Все токены быстро обменяли на 2.513 ETH и раскидали на три адреса по данным проекта.

— Уязвимость — в кастомном RFQ Swap Proxy: публичная функция регистрации «авторизованного подписанта» позволяла любому адресу добавить себя в whitelist. Разбор исследователя с примерами в треде. «Это как выдать всем копию ключа от сейфа».

— 1inch уточнил, что TrustedVolumes — независимый провайдер ликвидности, и его инфраструктура не пострадала в заявлении.

— По сообщениям, это тот же хакер, что атаковал 1inch Fusion V1 Settlement в марте 2025. Тогда активы частично вернули после on-chain переговоров о bug bounty по материалам. TrustedVolumes сейчас «открыт к конструктивной коммуникации» по баунти в их посте.

Контекст: всплеск DeFi‑эксплойтов

— В последние недели фиксируется серия взломов по сводке. Крупнейшие за апрель: Drift Protocol на $285 млн детали и KelpDAO на $290 млн отчёт.