Еще один эксплойт в DeFi произошел — и на этот раз целью является инфраструктура, которая лежит в основе некоторых из самых широко используемых протоколов в этом пространстве.
TrustedVolumes, поставщик ликвидности и маркет-мейкер, обслуживающий 1inch, Uniswap, MetaMask и Ledger, был взломан на сумму примерно $6.7 миллионов на Ethereum в четверг. Атака была зафиксирована в реальном времени системой обнаружения эксплойтов Blockaid, которая идентифицировала нарушение в процессе его активного разворачивания.
Изъятые средства включают примерно 1,291 WETH, 206,282 USDT, 16.9 WBTC и 1.27 миллиона USDC — распределенные по трем адресам кошельков на Ethereum, которые были публично идентифицированы TrustedVolumes в их заявлении после инцидента.
Это пятый зафиксированный эксплойт DeFi только в мае 2026 года, в году, который уже пережил более 6 миллиардов долларов в общем краже криптовалют с января.
Что было эксплуатировано и как
Уязвимость не была в протоколе или инфраструктуре 1inch. Анализ Blockaid выявил вектор атаки как кастомный прокси RFQ swap, контролируемый TrustedVolumes — собственный контракт, управляемый маркетмейкером независимо от протоколов, которым он служит. Конкретный адрес, находящийся в центре эксплойта, публично задокументирован на блокчейне.
Критически важно, что Blockaid отметил, что оператор, стоящий за этой атакой, похоже, является тем же актером, ответственным за инцидент 1inch Fusion V1 в марте 2025 года — хотя уязвимость, использованная на этот раз, принципиально иная. Один и тот же злоумышленник, новый вектор. Это подразумевает, что тот, кто нацеливается на TrustedVolumes, изучает его инфраструктуру на протяжении нескольких циклов атак, выявляя новые слабости после того, как предыдущая была исправлена.
1inch быстро предпринял шаги, чтобы дистанцироваться от инцидента.
«Мы можем подтвердить, что ни 1inch, ни какие-либо протоколы 1inch не участвуют. Нет влияния на системы 1inch, инфраструктуру или средства пользователей», — заявил протокол в X.
Команда добавила, что TrustedVolumes действует независимо как провайдер ликвидности, используемый несколькими протоколами в индустрии и не эксклюзивен для 1inch — уточняя, что эксплойт нацелился на собственную инфраструктуру маркетмейкера, а не на контракты агрегатора DEX.
TrustedVolumes подтверждает инцидент — и открывает дверь для переговоров.
TrustedVolumes подтвердил эксплойт в своем собственном заявлении, опубликовав три адреса кошельков, которые в настоящее время держат украденные средства: примерно 3 миллиона долларов на каждом из первых двух адресов и около 700 тысяч долларов на третьем.
Заявление было примечательно одной конкретной деталью: протокол указал, что он «открыт для конструктивного общения по поводу вознаграждения за нахождение уязвимости и взаимоприемлемого разрешения».
Этот язык — стандартный в постэксплойтных коммуникациях от протоколов, которые хотят вернуть свои средства — сигнализирует о том, что TrustedVolumes пытается вести переговоры с нападающим, а не полагается исключительно на правоохранительные органы или механизмы замораживания на блокчейне. Ответит ли злоумышленник — открытый вопрос, но публичное признание украденных адресов кошельков создает прозрачность на блокчейне, которая по крайней мере отслеживает, где в настоящее время находятся средства.
Почему TrustedVolumes важен за пределами этого эксплойта.
Значение этого инцидента выходит за пределы суммы в 6,7 миллиона долларов. TrustedVolumes не является протоколом, ориентированным на потребителей — большинство розничных пользователей DeFi никогда о нем не слышали. Но он работает как критическая промежуточная слой между интерфейсами, которые люди используют ежедневно, и ликвидностью на блокчейне, которая делает эти интерфейсы функциональными.
Как резолвер на 1inch и поставщик ликвидности для MetaMask и Ledger, TrustedVolumes находится внутри слоя исполнения сделок, которые миллионы пользователей инициируют через кошельки и агрегаторы, которые они считают надежными. Когда этот слой скомпрометирован, ущерб ограничивается собственными средствами маркетмейкера — но инцидент поднимает вопросы о том, насколько тщательно проверяется безопасность этих промежуточных инфраструктурных слоев по сравнению с протоколами и кошельками, которым они служат.
Инцидент с 1inch Fusion V1 в марте 2025 года установил, что этот злоумышленник имеет специфические знания об инфраструктуре TrustedVolumes и терпение, чтобы вернуться с новой попыткой. Эта схема — изучить, атаковать, исправить, вернуться с новым вектором — согласуется с высококвалифицированными угрозами, которые рассматривают отдельных маркетмейкеров как долгосрочные цели, а не разовые возможности.
Май 2026 года становится значимым месяцем для безопасности DeFi.
Это пятый эксплойт DeFi в мае 2026 года. Месяц еще не halfway завершен.
Год в целом был жестоким. С начала января было выведено более 6 миллиардов долларов из криптопротоколов, отдельных пользователей и инфраструктуры блокчейна — через операции, спонсируемые государством Северной Кореи на Drift Protocol и KelpDAO, эксплойты мостов, атаки на управление, компрометации частных ключей и теперь возвращающегося злоумышленника, нацеленного на инфраструктуру маркетмейкеров с новой уязвимостью.
Эксплойт TrustedVolumes меньше в денежном эквиваленте, чем заголовочные хакерские атаки апреля, но представляет собой другую категорию риска — эксплуатацию невидимой инфраструктуры, с которой розничные пользователи никогда не взаимодействуют напрямую, но зависят от нее каждый раз, когда выполняют своп. Если слой резолвера агрегаторов DEX становится постоянной атакующей поверхностью, последствия для безопасности торгов на блокчейне в целом значительны.
Blockaid продолжает мониторить ситуацию. 1inch заявил, что активно помогает соответствующим сторонам по безопасности. TrustedVolumes еще не опубликовал технический постмортем, и расследование продолжается.
