Eksploitasi DeFi lainnya telah terjadi — dan kali ini targetnya adalah infrastruktur yang mendasari beberapa protokol yang paling banyak digunakan di ruang ini.

TrustedVolumes, penyedia likuiditas dan pembuat pasar yang melayani 1inch, Uniswap, MetaMask, dan Ledger, telah dieksploitasi sekitar $6,7 juta di Ethereum pada hari Kamis. Serangan ini terdeteksi secara real-time oleh sistem deteksi eksploitasi Blockaid, yang mengidentifikasi pelanggaran saat itu juga sedang berlangsung.

Dana yang diekstrak mencakup sekitar 1.291 WETH, 206.282 USDT, 16,9 WBTC, dan 1,27 juta USDC — tersebar di tiga alamat dompet di Ethereum yang telah diidentifikasi secara publik oleh TrustedVolumes dalam pernyataan pasca-insiden mereka.
Ini adalah eksploitasi DeFi kelima yang tercatat di Mei 2026 saja, dalam tahun yang telah melihat lebih dari $6 miliar dalam total pencurian kripto sejak Januari.

Apa yang Dieksploitasi dan Bagaimana

Kerentanan bukanlah di protokol atau infrastruktur 1inch. Analisis Blockaid mengidentifikasi vektor serangan sebagai proxy swap RFQ khusus yang dikendalikan TrustedVolumes — kontrak kepemilikan yang dioperasikan oleh pembuat pasar secara independen dari protokol yang dilayaninya. Alamat spesifik yang menjadi pusat eksploitasi telah didokumentasikan secara publik on-chain.

Pentingnya, Blockaid menandai bahwa operator di balik serangan ini tampaknya adalah aktor yang sama yang bertanggung jawab atas insiden 1inch Fusion V1 pada Maret 2025 — meskipun kerentanan yang dieksploitasi kali ini secara kategoris berbeda. Penyerang yang sama, vektor baru. Implikasinya adalah siapa pun yang menargetkan TrustedVolumes telah mempelajari infrastrukturnya dalam beberapa siklus serangan, mengidentifikasi kelemahan baru setelah yang sebelumnya diperbaiki.

1inch bergerak cepat untuk menjauhkan diri dari insiden tersebut.

"Kami dapat mengonfirmasi bahwa baik 1inch maupun salah satu protokol 1inch tidak terlibat. Tidak ada dampak pada sistem, infrastruktur, atau dana pengguna 1inch," kata protokol di X.

Tim menambahkan bahwa TrustedVolumes beroperasi secara independen sebagai penyedia likuiditas yang digunakan oleh beberapa protokol di seluruh industri dan tidak eksklusif untuk 1inch — menjelaskan bahwa eksploitasi menargetkan infrastruktur pembuat pasar itu sendiri, bukan kontrak agregator DEX.

TrustedVolumes Mengonfirmasi Insiden — dan Membuka Pintu untuk Negosiasi

TrustedVolumes mengonfirmasi eksploitasi dalam pernyataan mereka sendiri, mempublikasikan tiga alamat dompet yang saat ini memegang dana yang dicuri: sekitar $3 juta di masing-masing dua alamat pertama dan sekitar $700.000 di alamat ketiga.

Pernyataan itu mencolok karena satu detail spesifik: protokol menunjukkan bahwa mereka "terbuka untuk komunikasi konstruktif mengenai hadiah bug dan resolusi yang saling dapat diterima."

Bahasa itu — standar dalam komunikasi pasca-ekploitasi dari protokol yang ingin mengambil kembali dana mereka — menunjukkan bahwa TrustedVolumes sedang berusaha bernegosiasi dengan penyerang daripada hanya mengandalkan penegakan hukum atau mekanisme pembekuan on-chain. Apakah penyerang akan merespons adalah pertanyaan terbuka, tetapi pengakuan publik tentang alamat dompet yang dicuri menciptakan transparansi on-chain yang setidaknya melacak di mana dana saat ini berada.

Mengapa TrustedVolumes Penting Selain Dari Eksploitasi Ini

Signifikansi insiden ini melampaui angka $6,7 juta. TrustedVolumes bukanlah protokol yang berhadapan langsung dengan konsumen — sebagian besar pengguna DeFi ritel belum pernah mendengarnya. Tetapi ia beroperasi sebagai middleware kritis antara antarmuka yang digunakan orang setiap hari dan likuiditas on-chain yang membuat antarmuka tersebut berfungsi.

Sebagai resolver di 1inch dan penyedia likuiditas untuk MetaMask dan Ledger, TrustedVolumes berada di dalam lapisan eksekusi perdagangan yang diinisiasi oleh jutaan pengguna melalui dompet dan agregator yang mereka anggap tepercaya. Ketika lapisan itu terkompromi, kerusakan terbatas pada dana pembuat pasar itu sendiri — tetapi insiden ini menimbulkan pertanyaan tentang seberapa baik keamanan lapisan infrastruktur perantara ini diperiksa dibandingkan dengan protokol dan dompet yang mereka layani.

Insiden 1inch Fusion V1 pada Maret 2025 menetapkan bahwa penyerang ini memiliki pengetahuan spesifik tentang infrastruktur TrustedVolumes dan kesabaran untuk kembali untuk mencoba lagi. Pola itu — belajar, menyerang, memperbaiki, kembali dengan vektor baru — konsisten dengan aktor ancaman yang canggih yang menganggap pembuat pasar individu sebagai target jangka panjang daripada peluang sekali saja.

Mei 2026 Menjadi Bulan Penting untuk Keamanan DeFi

Ini adalah eksploitasi DeFi kelima di Mei 2026. Bulan ini belum setengah jalan.

Tahun ini secara keseluruhan telah brutal. Lebih dari $6 miliar telah dikeluarkan dari protokol kripto, pengguna individu, dan infrastruktur blockchain sejak Januari — melalui operasi yang disponsori negara Korea Utara pada Drift Protocol dan KelpDAO, eksploitasi jembatan, serangan tata kelola, kompromi kunci privat, dan sekarang penyerang yang kembali menargetkan infrastruktur pembuat pasar dengan kerentanan baru.

Eksploitasi TrustedVolumes lebih kecil dalam hal nilai dolar dibandingkan dengan peretasan besar bulan April, tetapi ini mewakili kategori risiko yang berbeda — eksploitasi infrastruktur tak terlihat yang tidak pernah berinteraksi langsung dengan pengguna ritel tetapi tergantung setiap kali mereka melakukan swap. Jika lapisan resolver dari agregator DEX menjadi permukaan serangan yang konsisten, implikasinya untuk keamanan perdagangan on-chain secara lebih luas sangat signifikan.

Blockaid terus memantau situasi. 1inch telah menyatakan bahwa mereka secara aktif membantu pihak keamanan terkait. TrustedVolumes belum mempublikasikan laporan post-mortem teknis, dan penyelidikan masih berlangsung.