黑客归还200万美金:DeFi安全事件新范式

DeFi漏洞事件后出现罕见和解:黑客退还百万美元资产

一起针对1inch Fusion生态关键节点TrustedVolumes的严重安全事件,在数月后迎来意外转折。一名参与攻击的黑客已将1,122.12枚ETH(约207万美元)返还至原地址,该操作发生在攻击发生两个多月之后,揭示出一种新兴的危机处理模式——通过直接链上沟通实现资产追回。

部分资产返还背后:漏洞赏金成谈判核心

此次返还金额约占总被盗资金的一半。据多方信源确认,黑客以“漏洞赏金”形式保留了等额收益,双方基于以太坊价格约1,843美元时达成协议。链上记录显示,交易已成功验证,且公司已向其他潜在参与者发出公开联络邀请,推动进一步协商进程。

尽管事件造成高达670万美元的损失,但仅部分资产得以追回。值得注意的是,自事件曝光以来,TrustedVolumes始终表达出对建设性对话的开放态度,并在近期再度强调其愿意就漏洞补偿展开谈判。

攻击根源揭示:权限控制缺陷致重大失守

TrustedVolumes作为1inch Fusion报价请求市场的流动性解析器,承担着高效跨链兑换的核心职能。5月7日的攻击导致约670万美元资产被转移,涉及大量WETH、USDC、USDT及WBTC等主流代币。

调查发现,此次入侵并非源于密钥泄露或未知漏洞,而是由于一个可被公开调用的函数存在设计缺陷,允许未授权用户注册为订单签名方,进而实施非法资金划转。Halborn团队指出,该问题本质属于访问控制疏漏。尽管事件影响显著,但1inch主系统及其他用户资产未受波及,系统整体稳定性得以维持。

这场事件反映出当前去中心化金融生态中安全治理的新挑战:一方面,快速谈判机制有助于加速资产返还;另一方面,若缺乏有效威慑,可能助长未来攻击者的侥幸心理。据TRM Labs统计,2025年全球加密诈骗损失已达28.7亿美元。在此背景下,以Blockaid、CertiK和SlowMist为代表的数字取证能力正成为追偿关键支撑。然而,多数案件仍悬而未决,本次部分追回也凸显了追讨工作的复杂性与长期性。