Egy TrustedVolumes nevű DeFi platformot 6,7 millió dolláros hack ért, ahogy a kibertámadások száma tovább növekszik 2026-ban.

Újabb többmillió dolláros támadás érte a DeFi-szektort. Ezúttal a TrustedVolumes likviditásszolgáltató és piacépítő céget használták ki egy okosszerződés-sebezhetőségen keresztül csütörtök este.

Kapcsolódó olvasnivaló: A Solana új emelkedésre számít a háromszög kitörése után – A 96 dollár a következő állomás?

A TrustedVolumes-t 6,7 millió dolláros hack érte

Csütörtökön a TrustedVolumes DeFi-platformot – amely az 1inch egyik likviditásszolgáltatója és piacépítője – egy új kihasználás érte, amely több millió dollár értékű eszközt szivattyúzott ki a projektből. A PeckShield és Blockaid blokklánc-biztonsági cégek szerint a támadó körülbelül 6 millió dollárt lopott el Wrapped Ethereum (WETH), Wrapped Bitcoin (WBTC), USDT és USDC formájában. Ezt a protokoll aláírás-érvényesítési logikájának egy hibájának kihasználásával tették, amely lehetővé tette számukra, hogy megkerüljék a hitelesítési ellenőrzéseket és hamis kereskedési megbízásokat hozzanak létre.

Figyelemre méltó, hogy a hacker gyorsan átváltotta az összes ellopott eszközt 2513 ETH-ra egy decentralizált tőzsdén (DEX), és szétszórta azokat három különböző címre. Egy X-en közzétett bejegyzésben a TrustedVolumes megerősítette az incidenst, megosztotta az ellopott összegeket jelenleg tartó címeket, és a becsült veszteséget körülbelül 6,7 millió dollárra frissítette.

A sebezhetőség egy, a TrustedVolumes által irányított egyedi RFQ (árjegyzési kérelem) swap proxyban volt. Humphrey kriptokutató elmagyarázta, hogy „az Egyedi RFQ Swap Proxy szerződés rendelkezik egy funkcióval, amely a 'jogosult megbízás-aláíró' fehérlistát hivatott kezelni. Ezek a fehérlista-rendszerek gyakoriak a DeFi-ben – csak a listán szereplő címek bocsáthatnak ki érvényes tranzakciós utasításokat a protokoll nevében.” Azonban rámutatott, hogy „ez a regisztrációs funkció nyilvános, és nincsenek engedélykorlátozásai.” Ennek eredményeként a támadó ezt a nyilvános funkciót használta fel, hogy saját magát hozzáadja jogosult megbízás-aláírónak. „Mivel bármely külső cím meghívhatja ezt a funkciót, olyan, mintha mindenkinek megadnánk a lehetőséget, hogy lemásolja a széf kulcsát” – tette hozzá a kutató.

Ugyanaz a hacker, más támadás

Online jelentésekből kiderült, hogy a támadó ugyanaz a személy volt, aki a 2025 márciusában az 1inch Fusion V1 Settlement szerződésének 5 millió dolláros kihasználása mögött állt, ahol a TrustedVolumes szintén a fő áldozat volt. Humphrey megjegyezte, hogy bár ugyanaz a személy hajtotta végre mindkét támadást, technikai szinten nagyon különböztek egymástól.

A bejegyzés szerint a 2025-ös sebezhetőség alacsony szintű EVM memóriamanipulációt foglalt magában az 1inch Fusion V1 Settlement szerződésben. Akkor a hacker „proaktívan kezdeményezett láncon belüli tárgyalásokat”, felajánlva az ellopott összegek visszaszolgáltatását egy white hat bug bounty fejében. A DeFi-platform elfogadta az ajánlatot, és a pénz nagy része biztonságban visszakerült. Most a TrustedVolumes kijelentette, hogy „nyitott a konstruktív kommunikációra egy bug bounty-ról és egy kölcsönösen elfogadható megoldásról.”

Az 1inch decentralizált tőzsdei aggregátor tisztázta, hogy rendszerei, infrastruktúrája és felhasználói alapjai nem érintettek. Elmagyarázta, hogy „a TrustedVolumes függetlenül működik likviditásszolgáltatóként, amelyet számos protokoll használ az iparágban, és nem kizárólagos az 1inch számára.”

A DeFi-kihasználások történelmi növekedést mutatnak

Ezt a támadást a kihasználások hulláma követte, amely az elmúlt hónapban megrázta a DeFi-szektort. A múlt héten a PeckShield jelentette, hogy a kriptoszektor áprilisban 40 nagy hacket szenvedett el, amelyek körülbelül 647 millió dollárt szivattyúztak ki.

Kapcsolódó olvasnivaló: 150 millió dolláros kripto-Ponzi összeomlott: 41,5 millió dollár befagyasztva a DSJ Exchange összeomlásában

Ez a szám 1140%-os hónapról hónapra történő növekedést jelent a márciusi 52,2 millió dollárhoz képest. Ez egyben 292%-os ugrást is jelent a 2026 első negyedévében a DeFi-szektorban elvesztett 165 millió dollárhoz képest. Figyelemre méltó, hogy a hónap két legnagyobb incidense – a Drift Protocol 285 millió dolláros és a KelpDAO 290 millió dolláros kihasználása – tette ki az áprilisban elvesztett összegek 91%-át. Ez a két támadás most a 2021 óta elkövetett Top 10 hack közé tartozik.

Kiemelt kép az Unsplash.com-ról, diagram a TradingView.com-ról

Gyakran Ismételt Kérdések
Itt található egy GYIK-lista a TrustedVolumes hackről, természetes, világos és tömör stílusban írva







GYIK A TrustedVolumes 67 Millió Dolláros Hackje



Kezdő Szintű Kérdések



K Mi történt a TrustedVolumes-szal

V Egy TrustedVolumes nevű DeFi-platformot feltörtek A támadó körülbelül 67 millió dollár értékű kriptovalutát lopott el az okosszerződéseiből



K Biztonságban van a pénzem a TrustedVolumes-on jelenleg

V Nem A platformot kompromittálták Ha voltak pénzeszközei az érintett szerződésekben, azok valószínűleg elvesztek Azonnal ellenőrizze a TrustedVolumes hivatalos bejelentéseit a helyreállítási tervről vagy befagyasztásról szóló frissítésekért



K Mi az az okosszerződéses hack

V Az okosszerződés olyan, mint egy önvégrehajtó digitális megállapodás a blokkláncon A hack azt jelenti, hogy a támadó hibát talált abban a kódban – mint egy rejtett hátsó ajtó vagy logikai hiba – és ezt használta fel a pénzeszközök kiszivattyúzására



K Visszakapom az ellopott pénzemet

V Nagyon valószínűtlen A legtöbb DeFi-hack esetében az ellopott összegeket gyorsan áthelyezik és kimossák keverőkön vagy más blokkláncokon keresztül, ami rendkívül megnehezíti a visszaszerzést Nincs garancia



K Hogyan történhetett ez 2026-ban Nem biztonságosabbak már a DeFi-platformok

V Sajnos nem Bár a biztonság javult, a hackerek is egyre kifinomultabbak Az új összetett protokollok, a sietős kód frissítések és az oracle manipulációs támadások továbbra is gyakoriak 2026-ban ezeknek a kihasználásoknak a meredek növekedését tapasztaltuk







Haladó Szintű Kérdések



K Milyen konkrét típusú kihasználást használtak a TrustedVolumes ellen

V Bár a teljes audit függőben van, a korai jelentések egy flash loan támadást sugallnak, amelyet ároracle manipulációval kombináltak A támadó hatalmas mennyiségű kriptót kölcsönzött fedezet nélkül, mesterségesen megváltoztatott egy tokenárat a TrustedVolumes-on, majd nyereséggel eladta a kölcsönzött eszközöket, mielőtt visszafizette volna a kölcsönt



K Ez egy hiba volt a kódban, vagy egy privát kulcsot loptak el

V Úgy tűnik, hogy egy okosszerződés logikai hibáról van szó, nem ellopott admin kulcsról A támadó kihasznált egy hibát abban, hogy a platform hogyan számította ki a fedezeti arányokat egy adott kereskedési funkció során Ez azt jelenti, hogy maga a kód volt a sebezhető, nem egy feltört jelszó

```

Scroll to Top