Loading market data...

Хакер вернул 1 122 ETH протоколу Trusted Volumes после эксплойта на $5,9 млн

Хакер вернул 1 122 ETH протоколу Trusted Volumes после эксплойта на $5,9 млн

Хакер, который в начале этого месяца вывел примерно $5,9 млн из протокола Trusted Volumes, вернул 1 122 ETH — но оставил себе около $2 млн в качестве фактического вознаграждения за обнаружение уязвимости. Частичный возврат, подтвержденный данными из цепочки (on-chain data) от Etherscan, произошел после эксплойта 7 мая, в котором использовался обход проверки подписей в прокси-сервере RFQ-свопов протокола.

Как работал эксплойт

Злоумышленник обнаружил уязвимость в смарт-контракте, который обрабатывает обмены по запросу котировок (request-for-quote swaps). Обойдя этап верификации подписи, он смог вывести средства из протокола одной транзакцией. Данные в цепочке показывают, что украденные активы были быстро перемещены, но кошелек хакера отслеживался публично с самого начала — обычная динамика в инцидентах DeFi, где правовые меры ограничены.

Частичное восстановление и вознаграждение

Trusted Volumes получил обратно 1 122 ETH, но это лишь часть того, что было украдено. Злоумышленник оставил себе криптовалюту на сумму около $2 млн, фактически выступив в роли вознаграждения за обнаружение бага. Такой тип урегулирования — переговоры, частичный возврат, частичное удержание — стал шаблоном в децентрализованных финансах. Без центрального органа, способного заморозить средства, протоколам часто приходится договариваться с теми, кто их взломал.

Что ждет Trusted Volumes дальше

Протокол не был полностью восстановлен, и пользователи ждут ответов. Trusted Volumes необходимо предоставить четкий посмертный анализ (post-mortem), объясняющий, как именно произошел сбой проверки подписи и что делается для предотвращения повторения. Восстановить доверие после дыры в $5,9 млн само собой не получится. Сообщество будет следить за этим отчетом — и за любыми дальнейшими движениями с кошелька хакера.