Хакер взломал смарт‑контракт TrustedVolumes, вывел $6,7 млн на волне DeFi‑взломов

мин

Хакер вывел $6,7 млн из TrustedVolumes через уязвимость в RFQ-прокси

Суть инцидента

- В четверг ночью из TrustedVolumes вывели ~$6,7 млн в WETH, WBTC и USDT.
- TrustedVolumes подтвердил взлом и опубликовал адреса с активами — заявление TrustedVolumes.
- Сумму ущерба обновили до ~$6,7 млн — подтверждение.

Технические детали

- Уязвимость находилась в кастомном RFQ Swap Proxy.
- Публичная функция whitelist позволяла добавить адрес атакующего как авторизованного подписанта — разбор исследователя.

Движение средств

- Похищенные активы конвертировали в 2 513 ETH.
- Средства распределили по трём адресам — адреса в посте компании.

Позиции сторон

- 1inch сообщил, что их инфраструктура и средства пользователей не пострадали. TrustedVolumes — независимый сервис, который интегрируют разные протоколы — заявление 1inch.
- Компания заявила о готовности к диалогу и баг-баунти — позиция TrustedVolumes.

Связанные инциденты

- Исследователи связывают атаку с хакером, который взломал 1inch Fusion V1 в марте 2025. Тогда средства вернули за white-hat баунти — отчёт СМИ.
- Технические векторы в этих кейсах различаются — пояснение.

Контекст DeFi-эксплойтов

- В апреле зафиксированы два крупнейших кейса: Drift Protocol на $285 млн — детали инцидента, и KelpDAO на $290 млн — разбор атаки.
- На эти два инцидента пришлось 91 % совокупных потерь месяца — оценка.

DeFi exploit context