1inch مزود سيولة TrustedVolumes يتعرض للاختراق: سرقة 6.7 مليون دولار، وعودة المعتدين القدامى إلى الساحة

1INCH3.73%
WBTC2.07%
USDC0.01%

1inch ของ مزود السيولة ومحلّل أوامر RFQ TrustedVolumes تم اختراقه في 7 مايو، بخسائر تقارب 6.7 مليون دولار. جمّعت The Defiant تفاصيل الحادثة على النحو التالي: قام المهاجمون، عبر TrustedVolumes، بتسجيل دالة عامة في عقد وكيل تداول RFQ الخاص بهم باعتبارها «موقّع أوامر مفوّض»، ثم استخدموا هذا التفويض لإفراغ الرموز الممنوحة بالفعل من محفظة الهدف. وأعلنت 1inch فصلها عن الحادث—لم تُصبّ العقود الذكية الأساسية أو الأنظمة الخلفية أو الأموال التي يحتفظ بها المستخدمون؛ وكان موضع الخلل في عقد الوكيل المخصص الخاص بـ TrustedVolumes.

مسار الهجوم: إساءة استخدام موافقات الرموز القائمة (token approvals) بوصفه «موقّع أوامر» مفوّضاً

تفاصيل تقنية محددة لهذا الهجوم:

نقطة الضعف: دالة عامة في عقد وكيل تداول RFQ المخصص الخاص بـ TrustedVolumes

مسار الهجوم: قام المهاجمون باستدعاء هذه الدالة لتسجيل أنفسهم بوصفهم «موقّع أوامر مفوّضاً» (authorised order signer)

السحب الفعلي: بعد الحصول على التفويض، استخدم المهاجمون موافقات الرموز القائمة التي سبق أن منحها المستخدمون لهذا العقد الوكيل، لتحويل الأموال من عدة محافظ

واجهة المستخدم: لا يلزم توقيع أي معاملة جديدة، إذ يتم تصريف الأموال اعتماداً على الموافقات القائمة فقط

ما يستحق اهتماماً خاصاً في مسار الهجوم هذا هو أن المستخدمين لا يحصلون على تلميحات توقيع معاملة جديدة مشبوهة؛ إذ حدث الهجوم بالكامل على مستوى العقود. وهذا يذكّر مستخدمي DeFi بأهمية إلغاء موافقات الرموز التي لم تعد تُستخدم بشكل دوري، حتى لو كانت المذكرة موجهة إلى بروتوكولات موثوقة.

تشكل خسارة 6.7 مليون دولار: تصفير أربع فئات من العملات مرة واحدة

تفكيك الأصول المسروقة:

1,291.16 من WETH

206,282 من USDT

16.939 من WBTC

1,268,771 من USDC

أظهرت البلاغات الأولية من Blockaid أن الخسارة تقارب 5.87 مليون دولار، ثم أكد TrustedVolumes لاحقاً تحديث المبلغ إلى 6.7 مليون دولار—والفارق ناتج عن قيمة الرموز والتتبع الإضافي للأموال التي تم اختراقها لاحقاً.

إعلان الفصل من 1inch: العقود الأساسية لم تتأثر

الرد الرسمي من 1inch على الحادث:

عقود 1inch الذكية: لم يتم اختراقها

أنظمة 1inch الخلفية: لم يتم اختراقها

أموال المستخدمين لدى 1inch: لم تتأثر

كان موضع الثغرة في عقد الوكيل الخاص بـ TrustedVolumes، وليس في البنية التحتية الأساسية لـ 1inch

الأهمية العملية لهذا الفصل لمستخدمي DeFi: المستخدمون الذين يجرون معاملات اعتيادية عبر واجهة 1inch الرئيسية لا يتأثرون بهذا الحادث؛ لكن المستخدمين الذين سبق أن منحوا TrustedVolumes موافقات token approvals على عقد الوكيل، حتى إن لم يكونوا يستخدمون 1inch مباشرة، قد يكونون ضمن نطاق التأثر. وتقدّر شركة تحليل الأمان Blockaid أن يكون المهاجم في هذا الهجوم هو نفسه الذي قام بعملية اختراق 1inch Fusion v1 في مارس 2025.

الأحداث اللاحقة القابلة للتتبع بشكل محدد: قيام TrustedVolumes بإطلاق مكافأة (cointelegraph ذكر أن الـ bounty تم فتحها)، واتجاه تدفقات أموال محفظة المهاجم، وما إذا كانت 1inch ستصدر معايير تدقيق جديدة فيما يتعلق بمعايير الأمان الخاصة ببيئة محللي أوامر RFQ.

هذه المقالة: اختراق مزود السيولة 1inch TrustedVolumes—سرقة 6.7 مليون دولار، وعودة مهاجم قديم إلى الواجهة ظهرت أولاً في 链新闻 ABMedia.

إخلاء المسؤولية: قد تكون المعلومات الواردة في هذه الصفحة مستمدة من مصادر خارجية وهي للمرجعية فقط. لا تمثل هذه المعلومات آراء أو وجهات نظر Gate ولا تشكل أي نصيحة مالية أو استثمارية أو قانونية. ينطوي تداول الأصول الافتراضية على مخاطر عالية. يرجى عدم الاعتماد حصرياً على المعلومات الواردة في هذه الصفحة عند اتخاذ القرارات. لمزيد من التفاصيل، يرجى الرجوع على إخلاء المسؤولية.
تعليق
0/400
لا توجد تعليقات