TrustedVolumes确认遭遇670万美元DeFi解析器攻击
独立市场做市商和解析器TrustedVolumes于2026年5月7日确认遭遇网络攻击,约670万美元被盗资金被分存于三个以太坊地址中。其中两个地址各持有约300万美元,第三个地址持有约70万美元。
TrustedVolumes在X平台发布声明称,被盗资金包括Wrapped Ether、USDT、Wrapped Bitcoin和USDC,公司对漏洞赏金机制持开放态度,愿与攻击者进行“建设性沟通”,以达成“双方可接受的解决方案”。
此前,Web3安全公司Blockaid通过其漏洞检测系统识别到针对TrustedVolumes的持续攻击。Blockaid最初估计被盗金额约为587万美元。区块链安全公司CertiK分析称,攻击者通过公共函数注册为授权订单签名者,随后利用该权限执行资金转移操作。
此次事件凸显去中心化交易所(DeFi)中第三方基础设施的安全风险。尽管核心协议和普通用户未直接受到影响,但解析器和做市商可自行运营独立合约,从而成为攻击目标。
TrustedVolumes作为多个协议的流动性提供商,包括1inch。1inch在X平台声明,自身系统、基础设施及用户资金均未受影响,相关报道“具有误导性”。1inch联合创始人Sergej Kunz强调,TrustedVolumes独立运营,1inch仅为众多使用方之一,将该事件归因于1inch“令人困惑且有害”。
安全研究员Vladimir Sobolev(X平台名Officer’s Notes)指出,攻击仅涉及TrustedVolumes,1inch用户无风险。他批评当前加密生态系统普遍缺乏安全机制,呼吁加强“杀伤开关”“监控”“熔断机制”等防护措施。
Blockaid和Sobolev均指出,此次攻击与2025年3月1inch Fusion V1解析器漏洞攻击由同一攻击者实施,但利用的是不同漏洞。当时1inch称该漏洞影响使用旧版Fusion v1实现的解析器,用户资金未受损,随后约500万美元被盗资产被追踪,攻击者最终在漏洞赏金协议下归还大部分资金。
Cointelegraph已联系TrustedVolumes寻求进一步评论,但截至发稿未获回应。
编辑点评
此次TrustedVolumes遭攻击事件凸显去中心化金融(DeFi)生态中第三方基础设施的系统性风险。尽管攻击未波及1inch等核心协议,但其暴露了DeFi架构中“解析器”与“做市商”等中间层的脆弱性。此类组件虽非协议核心,却承担关键交易执行功能,一旦被攻破,可能引发大规模资金流失。当前攻击者与2025年3月1inch Fusion V1漏洞攻击者相同,表明其具备持续攻击能力,且攻击手法不断迭代,显示加密安全领域面临专业黑客的长期威胁。
从国际影响看,此类事件虽未引发全球性金融动荡,但对全球DeFi用户信心构成冲击,尤其是在高波动性加密市场环境下。攻击者利用授权签名机制漏洞,反映出智能合约安全审计和权限管理的结构性缺陷。未来,DeFi协议需加强多层次安全防护,包括实时监控、熔断机制和跨链风险隔离,以应对日益复杂的攻击手段。
此次事件也反映出行业对“漏洞赏金”机制的依赖。虽然TrustedVolumes试图通过协商解决,但该做法存在道德风险,可能鼓励更多攻击者以攻击换取报酬。长期来看,应推动建立更透明、标准化的漏洞披露与赔偿机制,同时提升智能合约的“假设防御”能力,从根本上减少可利用漏洞。
从技术演进角度看,DeFi生态正在从“去中心化理想”向“安全中心化”过渡,即通过引入更多安全审计机构和治理机制来平衡去中心化与安全性。这一趋势或将重塑未来DeFi协议的设计逻辑,对全球区块链技术发展产生深远影响。