加密市场再度传出DeFi安全事故。根据区块链安全机构披露,与1inch关联但独立运营的流动性提供方Trusted Volumes,近日因合约漏洞遭攻击,攻击者从多个钱包中转走了约587万美元的加密资产。此次事件涉及WETH、USDT、WBTC和USDC等主流资产,也迅速引发了市场对DeFi授权机制和基础设施安全的进一步担忧。
漏洞发生在Trusted Volumes解析器合约
从目前披露的信息看,问题并非出在1inch协议本身,而是出现在Trusted Volumes的resolver contract(解析器合约)上。安全研究人员指出,攻击者利用了该合约中的一个公开函数,将自己添加为“Allowed Order Signer”,即被允许签署订单的地址。获得这一权限后,攻击者便能够借助用户此前已经授予的钱包代币授权,直接从用户钱包中执行恶意订单。
此次攻击最值得警惕的地方在于,用户无需再次签署新的恶意交易。也就是说,攻击并不是通过传统钓鱼签名或诱导授权完成的,而是利用用户历史上留下的授权额度进行资产转移。这一特征再次暴露出DeFi生态长期存在但常被忽视的风险:无限额授权或长期未撤销授权,在协议或第三方基础设施出现漏洞时,可能成为攻击者直接调用用户资金的入口。
被盗资产明细曝光,损失接近590万美元
区块链安全公司PeckShield披露了此次攻击中已被转移的部分资产,具体包括:1,291.16枚WETH、206,282枚USDT、16.939枚WBTC以及1,268,771枚USDC。按事发时估算,总损失约为587万美元。
研究人员还表示,受影响的resolver合约及相关脆弱代理合约,与2025年3月1inch Fusion V1攻击事件存在关联线索。Blockaid进一步指出,本次攻击者疑似也与当年的攻击活动有关。这意味着,相关攻击路径可能并非孤立事件,而是攻击者持续针对同类架构和旧权限模型展开利用。
1inch紧急回应:协议本身未被攻破
在事件发酵后,1inch发布官方说明,否认外界将本次事件定性为“1inch协议遭攻击”。1inch强调,其系统、基础设施以及用户资金均未受到影响,并称市场上存在一些带有误导性的说法。
按照1inch的表述,Trusted Volumes是一个独立运营的流动性提供方,并非1inch协议自身的组成部分。与此同时,Trusted Volumes的基础设施也并不只服务于1inch,而是被DeFi行业内多个协议使用。因此,从责任边界来看,这更像是第三方流动性和执行层出现的安全问题,而不是1inch核心协议层被直接攻破。
不过,尽管1inch试图与事件切割,市场层面仍可能将其视作与1inch生态相关的风险事件。对于普通用户而言,协议、聚合器、流动性提供方和执行模块之间的边界并不总是清晰,一旦发生资产损失,品牌关联本身就足以对市场信心造成冲击。
DeFi安全风险持续上升
此次Trusted Volumes事件,被认为是近一个月内又一起重大DeFi攻击案例。报道指出,这已是最近一个月内的第五起重大DeFi漏洞事件。此前,市场还先后出现了针对Drift Protocol的约2.85亿美元攻击,以及涉及Kelp DAO的约2.93亿美元安全事件。
根据DefiLlama数据,2026年4月加密行业被盗资产总额已升至约6.352亿美元,创下自2025年Bybit重大攻击事件以来的新高。彼时,Bybit事件造成的损失接近15亿美元。从这一趋势看,DeFi行业在资产规模增长的同时,攻击面也在同步扩大,尤其是围绕授权管理、代理合约、解析器和跨协议集成的薄弱环节,正成为黑客重点关注的目标。
市场影响:安全审查与授权治理将成焦点
从市场影响来看,这类事件短期内通常不会只影响单一项目,而会扩大投资者对整个DeFi板块的风险定价。首先,依赖聚合交易、链上路由和第三方解析执行的协议,可能面临更高的安全审查压力。其次,用户对“历史授权”问题的认知会进一步提升,撤销旧授权、限制授权额度以及采用更细粒度权限管理的需求或显著上升。
对项目方而言,此次事件也释放出清晰信号:即便核心协议未被直接攻破,只要生态合作方或执行层组件存在缺陷,风险仍会通过品牌和流动性网络向外扩散。未来,市场可能更加关注协议是否定期审计第三方组件、是否建立授权风险提示机制,以及能否在用户端提供更直观的权限管理工具。
总体而言,Trusted Volumes漏洞事件再次提醒市场,DeFi的风险并不仅限于合约代码本身,更隐藏在授权残留、模块化集成和第三方依赖之中。随着攻击手法不断升级,安全能力已不再只是项目的附加项,而是决定用户信任与资金留存的核心竞争力之一。

