今月初め、Trusted Volumesプロトコルから約590万ドルを流出させたハッカーが、1,122 ETHを返却したが、約200万ドル相当を事実上の報奨金として保持している。Etherscanのオンチェーンデータで確認されたこの部分的な返金は、プロトコルのRFQスワッププロキシにおける署名チェックのバイパスを悪用した5月7日のエクスプロイトを受けてのものだ。
エクスプロイトの仕組み
攻撃者は、見積依頼(RFQ)スワップを処理するスマートコントラクトに脆弱性を発見した。署名検証ステップを回避することで、1回のトランザクションでプロトコルから資金を流出させることができた。オンチェーンレコードによれば、盗まれた資産は迅速に移動されたが、ハッカーのウォレットは最初から公開追跡されていた。これは、法的救済手段が限られているDeFiインシデントに共通する動きである。
部分的な回収と報奨金
Trusted Volumesは1,122 ETHを取り戻したが、それは盗まれた資産の一部に過ぎない。攻撃者は約200万ドル相当の仮想通貨を保持し、実質的にバグ発見の報奨金として機能している。このような「交渉し、一部を返し、一部を保持する」という決着の仕方は、分散型金融ではパターン化している。資金を凍結する中央機関がないため、プロトコルはしばしば侵入者と交渉せざるを得ない。
Trusted Volumesの今後の展望
プロトコルは完全には復旧しておらず、ユーザーは回答を待っている。Trusted Volumesは、署名チェックがどのように失敗したのか、再発防止策は何かを明確に説明する事後分析を提供する必要がある。590万ドルの穴を開けられた後に信頼を回復するのは、自然には起こらない。コミュニティはその報告書と、ハッカーのウォレットからのさらなる動きを注視するだろう。




