En hacker som tappet omtrent 5,9 millioner dollar fra Trusted Volumes-protokollen tidligere denne måneden, har sendt tilbake 1 122 ETH – men beholdt omtrent 2 millioner dollar som en de facto dusør. Den delvise tilbakeføringen, bekreftet via kjededata fra Etherscan, kommer etter utnyttelsen 7. mai som brukte en omgåelse av signaturverifisering i protokollens RFQ-swap-proxy.
Slik fungerte utnyttelsen
Angriperen fant en sårbarhet i smartkontrakten som håndterer forespørsler om pristilbud (RFQ-swaper). Ved å omgå signaturverifiseringstrinnet klarte de å tappe midler fra protokollen i en enkelt transaksjon. Kjededata viser at de stjålne eiendelene ble flyttet raskt, men hackerens lommebok ble offentlig sporet fra starten – en vanlig dynamikk i DeFi-hendelser der juridiske rettsmidler er begrensede.
Den delvise gjenvinningen og dusøren
Trusted Volumes fikk tilbake 1 122 ETH, men det er bare en del av det som ble tatt. Angriperen beholdt kryptovaluta til en verdi av omtrent 2 millioner dollar, som i praksis fungerte som en dusør for å finne feilen. Denne typen oppgjør – forhandle, returnere noe, beholde noe – har blitt et mønster i desentralisert finans. Uten en sentral myndighet som kan fryse midler, må protokoller ofte forhandle med dem som brøt seg inn.
Hva skjer videre for Trusted Volumes
Protokollen er ikke gjort hel, og brukerne venter på svar. Trusted Volumes må levere en tydelig etteranalyse som forklarer nøyaktig hvordan signatursjekken sviktet, og hva som gjøres for å forhindre gjentakelse. Å gjenopprette tilliten etter et hull på 5,9 millioner dollar skjer ikke av seg selv. Felleskapet vil følge med på rapporten – og på eventuelle videre bevegelser fra hackerens lommebok.




