Mais um exploit DeFi aconteceu — e desta vez o alvo é a infraestrutura que está por trás de alguns dos protocolos mais utilizados no espaço.
A TrustedVolumes, um provedor de liquidez e formador de mercado que atende 1inch, Uniswap, MetaMask e Ledger, foi explorado em aproximadamente $6.7 milhões na Ethereum na quinta-feira. O ataque foi sinalizado em tempo real pelo sistema de detecção de exploração da Blockaid, que identificou a brecha enquanto ela ainda estava em andamento.
Os fundos extraídos incluem aproximadamente 1.291 WETH, 206.282 USDT, 16.9 WBTC e 1.27 milhões de USDC — distribuídos em três endereços de carteira na Ethereum que foram publicamente identificados pela TrustedVolumes em sua declaração pós-incidente.
Este é o quinto exploit DeFi registrado somente em maio de 2026, em um ano que já viu mais de US$ 6 bilhões em roubos totais de cripto desde janeiro.
O que foi explorado e como
A vulnerabilidade não estava no protocolo ou na infraestrutura da 1inch. A análise da Blockaid identificou o vetor de ataque como um proxy de swap RFQ personalizado controlado pela TrustedVolumes — um contrato proprietário operado pelo formador de mercado de forma independente dos protocolos que atende. O endereço específico no centro do exploit está documentado publicamente on-chain.
O mais importante é que a Blockaid apontou que o operador por trás deste ataque parece ser o mesmo ator responsável pelo incidente de março de 2025 da 1inch Fusion V1 — embora a vulnerabilidade explorada desta vez seja categoricamente diferente. Mesmo atacante, novo vetor. A implicação é que quem quer que esteja mirando a TrustedVolumes vem estudando sua infraestrutura ao longo de vários ciclos de ataque, identificando novas fraquezas após a correção da anterior.
A 1inch se distanciou rapidamente do incidente.
“Podemos confirmar que nem a 1inch nem qualquer um dos protocolos da 1inch estão envolvidos. Não há impacto nos sistemas, na infraestrutura ou nos fundos dos usuários da 1inch”, afirmou o protocolo no X.
A equipe acrescentou que a TrustedVolumes opera de forma independente como provedora de liquidez usada por vários protocolos em todo o setor e não é exclusiva da 1inch — esclarecendo que o exploit teve como alvo a própria infraestrutura do formador de mercado, e não os contratos do agregador DEX.
TrustedVolumes Confirma o Incidente — e Abre a Porta para Negociação
A TrustedVolumes confirmou o exploit em sua própria declaração, publicando os três endereços de carteira que atualmente detêm os fundos roubados: aproximadamente US$ 3 milhões nos dois primeiros endereços e cerca de US$ 700 mil no terceiro.
O comunicado foi notável por um detalhe específico: o protocolo indicou estar “aberto a uma comunicação construtiva sobre uma recompensa por bugs e uma resolução mutuamente aceitável”.
Essa linguagem — padrão em comunicações pós-exploit de protocolos que querem recuperar seus fundos — indica que a TrustedVolumes está tentando negociar com o atacante, em vez de depender apenas da aplicação da lei ou de mecanismos de congelamento on-chain. Se o atacante responder é uma questão em aberto, mas o reconhecimento público dos endereços de carteira roubados cria transparência on-chain que ao menos rastreia onde os fundos estão atualmente.
Por que a TrustedVolumes é Importante Além Deste Exploit
A importância deste incidente vai além da cifra de US$ 6,7 milhões. A TrustedVolumes não é um protocolo voltado ao consumidor — a maioria dos usuários de varejo de DeFi nunca ouviu falar dela. Mas ela atua como middleware crítico entre as interfaces que as pessoas usam diariamente e a liquidez on-chain que torna essas interfaces funcionais.
Como resolver na 1inch e provedora de liquidez para MetaMask e Ledger, a TrustedVolumes está inserida na camada de execução das negociações que milhões de usuários iniciam por meio de carteiras e agregadores que consideram confiáveis. Quando essa camada é comprometida, o dano fica restrito aos próprios fundos do formador de mercado — mas o incidente levanta questões sobre o quão bem a segurança dessas camadas intermediárias de infraestrutura é examinada em comparação com os protocolos e carteiras que elas atendem.
O incidente de março de 2025 da 1inch Fusion V1 estabeleceu que esse atacante tem conhecimento específico da infraestrutura da TrustedVolumes e paciência para retornar para uma segunda tentativa. Esse padrão — estudo, ataque, correção, retorno com um novo vetor — é consistente com atores de ameaça sofisticados que tratam formadores de mercado individuais como alvos de longo prazo, e não como oportunidades pontuais.
Maio de 2026 está se tornando um mês significativo para a segurança DeFi
Este é o quinto exploit DeFi em maio de 2026. O mês ainda não chegou à metade.
O ano como um todo tem sido brutal. Mais de US$ 6 bilhões foram drenados de protocolos cripto, usuários individuais e infraestrutura blockchain desde janeiro — por meio de operações patrocinadas pelo Estado norte-coreano no Drift Protocol e no KelpDAO, exploits em pontes, ataques de governança, comprometimentos de chaves privadas e, agora, um atacante recorrente mirando a infraestrutura de formadores de mercado com uma nova vulnerabilidade.
O exploit da TrustedVolumes é menor em termos de valor do que os grandes hacks de abril, mas representa uma categoria diferente de risco — a exploração de infraestrutura invisível com a qual os usuários de varejo nunca interagem diretamente, mas da qual dependem toda vez que executam uma troca. Se a camada de resolução dos agregadores DEX se tornar uma superfície de ataque consistente, as implicações para a segurança das negociações on-chain de forma mais ampla são significativas.
A Blockaid continua monitorando a situação. A 1inch afirmou que está auxiliando ativamente as partes de segurança relevantes. A TrustedVolumes ainda não publicou um pós-morte técnico, e a investigação continua.
