Ein weiterer DeFi-Exploits hat zugeschlagen — und dieses Mal ist das Ziel die Infrastruktur, die unter einigen der am häufigsten verwendeten Protokolle in diesem Bereich sitzt.
TrustedVolumes, ein Liquiditätsanbieter und Market Maker, der 1inch, Uniswap, MetaMask und Ledger bedient, wurde am Donnerstag für etwa 6,7 Millionen Dollar auf Ethereum gehackt. Der Angriff wurde in Echtzeit von Blockaid’s Exploit-Erkennungssystem gemeldet, das die Sicherheitslücke identifizierte, während sie aktiv stattfand.
Die entwendeten Gelder umfassen etwa 1.291 WETH, 206.282 USDT, 16,9 WBTC und 1,27 Millionen USDC — verteilt auf drei Wallet-Adressen auf Ethereum, die von TrustedVolumes in seiner Erklärung nach dem Vorfall öffentlich identifiziert wurden.
Dies ist der fünfte DeFi-Exploit allein im Mai 2026, in einem Jahr, in dem seit Januar bereits mehr als 6 Milliarden Dollar an Krypto-Diebstahl insgesamt verzeichnet wurden.
Was ausgenutzt wurde und wie
Die Schwachstelle lag nicht im Protokoll oder in der Infrastruktur von 1inch. Die Analyse von Blockaid identifizierte den Angriffsvektor als einen von TrustedVolumes kontrollierten benutzerdefinierten RFQ-Swap-Proxy – einen proprietären Vertrag, der vom Market Maker unabhängig von den von ihm bedienten Protokollen betrieben wird. Die konkrete Adresse, die im Zentrum des Exploits steht, ist öffentlich On-Chain dokumentiert.
Besonders wichtig: Blockaid wies darauf hin, dass der Betreiber hinter diesem Angriff offenbar derselbe Akteur ist, der auch für den Vorfall mit 1inch Fusion V1 im März 2025 verantwortlich war – auch wenn die diesmal ausgenutzte Schwachstelle grundlegend anders ist. Derselbe Angreifer, neuer Vektor. Die Schlussfolgerung ist, dass wer auch immer TrustedVolumes ins Visier nimmt, dessen Infrastruktur über mehrere Angriffszyklen hinweg studiert und nach dem Patchen der vorherigen Schwachstelle neue Schwächen identifiziert hat.
1inch distanzierte sich rasch von dem Vorfall.
„Wir können bestätigen, dass weder 1inch noch irgendeines der 1inch-Protokolle involviert ist. Es gibt keine Auswirkungen auf 1inch-Systeme, Infrastruktur oder Nutzergelder“, erklärte das Protokoll auf X.
Das Team fügte hinzu, dass TrustedVolumes unabhängig als Liquiditätsanbieter für mehrere Protokolle in der Branche tätig ist und nicht exklusiv für 1inch arbeitet – und stellte klar, dass der Exploit die eigene Infrastruktur des Market Makers und nicht die Verträge des DEX-Aggregators ins Visier nahm.
TrustedVolumes bestätigt den Vorfall – und öffnet die Tür für Verhandlungen
TrustedVolumes bestätigte den Exploit in einer eigenen Stellungnahme und veröffentlichte die drei Wallet-Adressen, die derzeit die gestohlenen Gelder halten: etwa 3 Millionen Dollar in jeder der ersten beiden Adressen und ungefähr 700.000 Dollar in der dritten.
Die Stellungnahme fiel wegen eines bestimmten Details auf: Das Protokoll erklärte, es sei „offen für eine konstruktive Kommunikation bezüglich eines Bug Bounties und einer für beide Seiten akzeptablen Lösung.“
Diese Formulierung – im Standard in der Kommunikation nach Exploits von Protokollen, die ihre Gelder zurückhaben wollen – signalisiert, dass TrustedVolumes versucht, mit dem Angreifer zu verhandeln, statt sich ausschließlich auf Strafverfolgungsbehörden oder On-Chain-Frierenmechanismen zu verlassen. Ob der Angreifer reagiert, ist offen, doch die öffentliche Benennung der gestohlenen Wallet-Adressen schafft On-Chain-Transparenz, die zumindest nachverfolgt, wo sich die Gelder derzeit befinden.
Warum TrustedVolumes über diesen Exploit hinaus wichtig ist
Die Bedeutung dieses Vorfalls geht über die 6,7 Millionen Dollar hinaus. TrustedVolumes ist kein verbrauchernahe Protokoll – die meisten privaten DeFi-Nutzer haben noch nie davon gehört. Es fungiert jedoch als kritische Middleware zwischen den Schnittstellen, die Menschen täglich nutzen, und der On-Chain-Liquidität, die diese Schnittstellen funktionsfähig macht.
Als Resolver auf 1inch und Liquiditätsanbieter für MetaMask und Ledger sitzt TrustedVolumes in der Ausführungsschicht der Trades, die Millionen von Nutzern über Wallets und Aggregatoren anstoßen, denen sie vertrauen. Wird diese Schicht kompromittiert, beschränkt sich der Schaden auf die eigenen Mittel des Market Makers – doch der Vorfall wirft Fragen dazu auf, wie gründlich die Sicherheit dieser mittleren Infrastrukturschichten im Vergleich zu den Protokollen und Wallets, die sie bedienen, überprüft wird.
Der Vorfall mit 1inch Fusion V1 im März 2025 hat gezeigt, dass dieser Angreifer spezifisches Wissen über die Infrastruktur von TrustedVolumes besitzt und die Geduld hat, für einen zweiten Versuch zurückzukehren. Dieses Muster – beobachten, angreifen, patchen, mit neuem Vektor zurückkehren – passt zu hochentwickelten Bedrohungsakteuren, die einzelne Market Maker als Langzeitziel statt als einmalige Gelegenheit betrachten.
Mai 2026 entwickelt sich zu einem bedeutenden Monat für die DeFi-Sicherheit
Dies ist der fünfte DeFi-Exploit im Mai 2026. Der Monat ist noch nicht halb vorbei.
Das Jahr insgesamt war brutal. Seit Januar sind mehr als 6 Milliarden Dollar aus Krypto-Protokollen, einzelnen Nutzern und Blockchain-Infrastruktur abgeflossen – durch von Nordkorea staatlich unterstützte Operationen gegen Drift Protocol und KelpDAO, Bridge-Exploits, Governance-Angriffe, Kompromittierungen privater Schlüssel und nun einen zurückkehrenden Angreifer, der mit einer neuen Schwachstelle die Infrastruktur eines Market Makers ins Visier nimmt.
Der TrustedVolumes-Exploit ist in Dollar gemessen kleiner als die Schlagzeilen-Hacks vom April, repräsentiert aber eine andere Risikokategorie – die Ausnutzung unsichtbarer Infrastruktur, mit der Privatnutzer nie direkt interagieren, auf die sie aber jedes Mal angewiesen sind, wenn sie einen Swap ausführen. Wenn die Resolver-Schicht von DEX-Aggregatoren zu einer konstanten Angriffsfläche wird, sind die Auswirkungen auf die Sicherheit des On-Chain-Handels insgesamt erheblich.
Blockaid beobachtet die Situation weiterhin. 1inch hat erklärt, dass es die zuständigen Sicherheitsteams aktiv unterstützt. TrustedVolumes hat bislang kein technisches Post-Mortem veröffentlicht, und die Untersuchung läuft noch.
