Хакер взломал смарт‑контракт TrustedVolumes, вывел $6,7 млн на волне DeFi‑взломов
Хакер вывел $6,7 млн из TrustedVolumes через уязвимость в RFQ-прокси
Суть инцидента
- В четверг ночью из TrustedVolumes вывели ~$6,7 млн в WETH, WBTC и USDT.
- TrustedVolumes подтвердил взлом и опубликовал адреса с активами — заявление TrustedVolumes.
- Сумму ущерба обновили до ~$6,7 млн — подтверждение.
Технические детали
- Уязвимость находилась в кастомном RFQ Swap Proxy.
- Публичная функция whitelist позволяла добавить адрес атакующего как авторизованного подписанта — разбор исследователя.
Движение средств
- Похищенные активы конвертировали в 2 513 ETH.
- Средства распределили по трём адресам — адреса в посте компании.
Позиции сторон
- 1inch сообщил, что их инфраструктура и средства пользователей не пострадали. TrustedVolumes — независимый сервис, который интегрируют разные протоколы — заявление 1inch.
- Компания заявила о готовности к диалогу и баг-баунти — позиция TrustedVolumes.
Связанные инциденты
- Исследователи связывают атаку с хакером, который взломал 1inch Fusion V1 в марте 2025. Тогда средства вернули за white-hat баунти — отчёт СМИ.
- Технические векторы в этих кейсах различаются — пояснение.
Контекст DeFi-эксплойтов
- В апреле зафиксированы два крупнейших кейса: Drift Protocol на $285 млн — детали инцидента, и KelpDAO на $290 млн — разбор атаки.
- На эти два инцидента пришлось 91 % совокупных потерь месяца — оценка.










