1inch Denies Protocol Breach After Trusted Volumes Exploit Drains $5.87 Million

1inch Denies Protocol Breach After Trusted Volumes Exploit Drains $5.87 Million

N
News Editor 01
2026-07-04 11:17:12
A Trusted Volumes exploit linked to the 1inch ecosystem drained about $5.87 million in crypto assets. 1inch said its protocol, infrastructure, and user funds were not affected, while the incident renewed concerns over legacy token approvals in DeFi.

加密市场再度传出DeFi安全事故。根据区块链安全机构披露,与1inch关联但独立运营的流动性提供方Trusted Volumes,近日因合约漏洞遭攻击,攻击者从多个钱包中转走了约587万美元的加密资产。此次事件涉及WETH、USDT、WBTC和USDC等主流资产,也迅速引发了市场对DeFi授权机制和基础设施安全的进一步担忧。

漏洞发生在Trusted Volumes解析器合约

从目前披露的信息看,问题并非出在1inch协议本身,而是出现在Trusted Volumes的resolver contract(解析器合约)上。安全研究人员指出,攻击者利用了该合约中的一个公开函数,将自己添加为“Allowed Order Signer”,即被允许签署订单的地址。获得这一权限后,攻击者便能够借助用户此前已经授予的钱包代币授权,直接从用户钱包中执行恶意订单。

此次攻击最值得警惕的地方在于,用户无需再次签署新的恶意交易。也就是说,攻击并不是通过传统钓鱼签名或诱导授权完成的,而是利用用户历史上留下的授权额度进行资产转移。这一特征再次暴露出DeFi生态长期存在但常被忽视的风险:无限额授权或长期未撤销授权,在协议或第三方基础设施出现漏洞时,可能成为攻击者直接调用用户资金的入口。

被盗资产明细曝光,损失接近590万美元

区块链安全公司PeckShield披露了此次攻击中已被转移的部分资产,具体包括:1,291.16枚WETH、206,282枚USDT、16.939枚WBTC以及1,268,771枚USDC。按事发时估算,总损失约为587万美元

研究人员还表示,受影响的resolver合约及相关脆弱代理合约,与2025年3月1inch Fusion V1攻击事件存在关联线索。Blockaid进一步指出,本次攻击者疑似也与当年的攻击活动有关。这意味着,相关攻击路径可能并非孤立事件,而是攻击者持续针对同类架构和旧权限模型展开利用。

1inch紧急回应:协议本身未被攻破

在事件发酵后,1inch发布官方说明,否认外界将本次事件定性为“1inch协议遭攻击”。1inch强调,其系统、基础设施以及用户资金均未受到影响,并称市场上存在一些带有误导性的说法。

按照1inch的表述,Trusted Volumes是一个独立运营的流动性提供方,并非1inch协议自身的组成部分。与此同时,Trusted Volumes的基础设施也并不只服务于1inch,而是被DeFi行业内多个协议使用。因此,从责任边界来看,这更像是第三方流动性和执行层出现的安全问题,而不是1inch核心协议层被直接攻破。

不过,尽管1inch试图与事件切割,市场层面仍可能将其视作与1inch生态相关的风险事件。对于普通用户而言,协议、聚合器、流动性提供方和执行模块之间的边界并不总是清晰,一旦发生资产损失,品牌关联本身就足以对市场信心造成冲击。

DeFi安全风险持续上升

此次Trusted Volumes事件,被认为是近一个月内又一起重大DeFi攻击案例。报道指出,这已是最近一个月内的第五起重大DeFi漏洞事件。此前,市场还先后出现了针对Drift Protocol的约2.85亿美元攻击,以及涉及Kelp DAO的约2.93亿美元安全事件。

根据DefiLlama数据,2026年4月加密行业被盗资产总额已升至约6.352亿美元,创下自2025年Bybit重大攻击事件以来的新高。彼时,Bybit事件造成的损失接近15亿美元。从这一趋势看,DeFi行业在资产规模增长的同时,攻击面也在同步扩大,尤其是围绕授权管理、代理合约、解析器和跨协议集成的薄弱环节,正成为黑客重点关注的目标。

市场影响:安全审查与授权治理将成焦点

从市场影响来看,这类事件短期内通常不会只影响单一项目,而会扩大投资者对整个DeFi板块的风险定价。首先,依赖聚合交易、链上路由和第三方解析执行的协议,可能面临更高的安全审查压力。其次,用户对“历史授权”问题的认知会进一步提升,撤销旧授权、限制授权额度以及采用更细粒度权限管理的需求或显著上升。

对项目方而言,此次事件也释放出清晰信号:即便核心协议未被直接攻破,只要生态合作方或执行层组件存在缺陷,风险仍会通过品牌和流动性网络向外扩散。未来,市场可能更加关注协议是否定期审计第三方组件、是否建立授权风险提示机制,以及能否在用户端提供更直观的权限管理工具。

总体而言,Trusted Volumes漏洞事件再次提醒市场,DeFi的风险并不仅限于合约代码本身,更隐藏在授权残留、模块化集成和第三方依赖之中。随着攻击手法不断升级,安全能力已不再只是项目的附加项,而是决定用户信任与资金留存的核心竞争力之一。

This article was originally published by Bit.Fan. For more cryptocurrency news and market insights, visit www.bit.fan.
200

Disclaimer:

The market information, project data, and third-party content displayed on this platform are for industry information sharing only and do not constitute any form of investment advice or return commitment.

Cryptocurrency trading carries high risks. Users should fully assess their risk tolerance and make independent decisions. All profits, losses, and legal responsibilities are borne by the users themselves.