1inch否认协议漏洞,TrustedVolumes遭攻击损失587万美元,DeFi安全再敲警钟

1inch否认协议漏洞,TrustedVolumes遭攻击损失587万美元,DeFi安全再敲警钟

N
News Editor 01
2026-07-04 11:13:12
1inch的流动性提供者TrustedVolumes被黑客利用旧钱包授权,盗取587万美元资产。1inch官方澄清其协议未受影响,但该事件再次揭示DeFi中无限授权的巨大风险。

7月4日,去中心化金融(DeFi)领域再度发生重大安全事件。流动性提供者TrustedVolumes(与1inch网络合作的系统)被曝遭遇黑客攻击,损失约587万美元,涉及WETH、USDT、WBTC和USDC等多种资产。然而,1inch官方迅速回应,否认其协议被入侵,强调TrustedVolumes是独立运营的实体。

攻击手法:利用旧授权,无需用户新签名

区块链安全公司Blockaid的研究人员披露,攻击者利用了TrustedVolumes的resolver合约中的一个漏洞。该合约存在一个公开函数,攻击者可以调用该函数将自己添加为“允许订单签名者”(Allowed Order Signer)。一旦获得该权限,黑客就能直接使用用户此前授予的旧钱包授权来转移资金。最危险的是,用户无需签署任何新的恶意交易——只要他们在过去曾向相关合约授权过代币,攻击者就能利用这些残留的授权完成盗取。

这一手法再次凸显了DeFi中最隐蔽的风险之一:无限代币授权(unlimited token approvals)。许多用户在交互后忘记撤销授权,导致授权长期有效,成为黑客的突破口。Blockaid指出,此次攻击的幕后黑手疑似与2025年3月发生的1inch Fusion V1攻击相关联。

损失明细:近590万美元被盗

另一家区块链安全公司PeckShield公布了具体被盗资产明细:1,291.16 WETH206,282 USDT16.939 WBTC以及1,268,771 USDC,总价值约587万美元。研究人员确认,受影响的resolver合约和脆弱代理与2025年3月的1inch Fusion V1攻击有关,两个事件在技术特征上高度相似。

1inch官方回应:协议未受影响

在事件报道发酵后,1inch团队发布正式声明,否认其协议或基础设施被入侵。声明称:“我们注意到关于TrustedVolumes遭遇漏洞的误导性报道。我们可以确认,1inch及1inch的任何协议均未卷入此次事件。”团队强调,1inch的系统、基础设施和用户资金均未受影响。TrustedVolumes作为独立的流动性提供者,被多个DeFi协议使用,此次攻击仅限于其自身合约,并非1inch专属问题。

DeFi黑客潮持续蔓延

TrustedVolumes漏洞是过去一个月内第五起重大DeFi黑客事件。近期还包括:Drift Protocol遭攻击损失约2.85亿美元、Kelp DAO损失约2.93亿美元。根据DefiLlama的数据,2026年4月DeFi领域被盗加密资产总额飙升至约6.352亿美元,创下自2025年Bybit黑客事件(近15亿美元被盗)以来的最高月度记录。安全形势愈发严峻。

市场影响分析

尽管1inch代币价格在消息公布后短暂下跌约2%,但随后快速反弹,表明市场对“1inch协议未受损”的解读持正面态度。然而,该事件再次打击了投资者对DeFi安全性的信心。TrustedVolumes作为跨协议流动性提供方,其漏洞可能导致其他使用该服务的协议面临连锁风险。分析师警告,若不解决无限授权问题,类似攻击将难以根除。长期来看,这可能会推动行业加速采用“有限授权”和“临时授权”方案,并促使钱包和协议引入更严格的权限管理机制。

此次事件也再次提醒用户:定期审查并撤销不必要的代币授权是保护资产的关键。DeFi的繁荣离不开安全基石的加固,而每一次漏洞都应成为行业反思与升级的契机。

本文最初由 Bit.Fan 发布。 欲了解更多加密货币新闻与市场洞察,请访问 www.bit.fan.
400

免责声明:

本平台展示的市场信息、项目资料与第三方内容仅用于行业信息分享,不构成任何形式的投资建议或收益承诺。

加密资产交易具有较高风险,用户应充分评估自身风险承受能力并独立作出决策,相关盈亏及法律责任由用户自行承担。