DeFi交易协议 Trusted Volumes 遭遇安全攻击,区块链安全公司 SlowMist 与 PeckShield 披露,事件总损失已达590 万美元。被盗资产包括 1,291 ETH、16.94 WBTC、126 万枚 USDC 和 20.6 万枚 USDT。其中,SlowMist给出的估算显示,1,291 ETH 约值 302 万美元,16.94 WBTC 约值 137 万美元。
签名验证缺陷成为攻击入口
两家安全机构表示,攻击者利用了协议签名验证代码中的关键缺陷,绕过了本应执行的授权校验,并借此伪造交易订单。Trusted Volumes 采用的是 RFQ(Request for Quote,询价)架构,不同于常见的 AMM(自动做市商)模式,这类系统中的订单由交易双方直接交换,并需要双方数字签名确认。
在这套机制里,签名验证是否正确,直接关系到资产是否会被非法调用。报道提到,协议中 fillOrder 函数存在逻辑漏洞,平台安全性因此被严重削弱,也给了攻击者可乘之机。
被盗资金已通过去中心化交易平台转移
事件发生后,攻击者很快通过去中心化交易平台转移被盗资金,试图降低追踪难度。链上交易记录显示,被盗的稳定币和 WBTC 余额已与多个交易所地址发生关联。原始报道没有披露这些地址的具体名称,也未说明资金是否已被冻结或追回。
协议定位去中心化报价撮合
Trusted Volumes 是一个面向去中心化交易的 DeFi 协议,核心设计是让用户直接交换报价,借此把传统场外交易中的价格发现流程放到链上。在这种模式下,用户授权资产访问前,协议需要先完成可靠的签名验证;一旦这部分逻辑出错,订单和授权机制都可能被滥用。
安全机构提醒关注授权与审计
这起事件再次暴露出 DeFi 协议在底层安全上的持续风险。安全分析人士建议,协议层的签名验证算法应接受定期且全面的安全审计。对于仍在平台上持有加密资产的用户,当前风险已经上升。报道还提到,安全机构建议用户在进行大额授权前,先核查协议的技术细节与安全报告。
目前,Trusted Volumes 正在继续调查此次事件,并排查是否还存在其他漏洞。

