黑客归还千枚以太坊,1inch生态和解案引行业反思

黑客主动返还超千枚以太坊,1inch生态达成关键和解

距离1inch Fusion生态中流动性解析器TrustedVolumes遭遇攻击已逾两月,一名涉案攻击者通过以太坊网络完成资金返还,共计1,122.12枚ETH。该金额约占总损失580万美元的三分之一,按当时约1,843美元/枚的价格计算,折合207万美元,因此事件常被称作‘200万美元追回案’。此次归还并非强制执行结果,而是双方协商达成的协议,其中攻击者保留等额资金作为漏洞赏金的一部分,彰显了新型资产追回模式的兴起。

链上和解成新范式,博弈平衡重塑追逃逻辑

本次事件凸显出去中心化金融领域应对安全危机的新趋势:越来越多项目方选择与攻击者直接对话,而非依赖司法程序或被动等待调查进展。尽管该方式能快速实现部分资产回流,但其潜在风险不容忽视——若此类和解常态化,可能形成对恶意行为者的变相激励,使非法获利者视谈判为规避追责的常规路径。

攻击源头追溯:授权函数滥用致百万级资产外流

TrustedVolumes作为1inch Fusion环境下的报价解析器,负责在交易请求中提供流动性支持。5月7日,其合约遭入侵,导致约587万美元数字资产被一次性提取。根据后续数据,实际损失可能达670万美元,涵盖1,291枚WETH、126万枚USDC、206,282枚USDT及16.93枚WBTC。攻击利用的是一个公开可调用的注册函数,允许任意地址成为授权签名者,进而伪造订单并转移已授权资金。相关合约地址已被标记,且攻击手法与2025年3月针对1inch Fusion V1系统的攻击高度相似。

漏洞根源非私钥泄露,而是权限控制疏漏

调查显示,此次攻击并未涉及私钥暴露或未知协议缺陷,而是源于访问控制设计缺陷。由于系统允许任何人注册为签名者,攻击者借此获取权限后,绕过验证流程将资金转移至自身钱包。安全团队在事件发生时即确认1inch核心基础设施及用户资金未受影响,但提醒所有参与者应加强合约权限管理。

和解背后的双刃剑效应:激励与风险并存

尽管和解机制显著提升资产回收效率,但其长期影响值得警惕。数据显示,2025年全球加密诈骗案件共造成28.7亿美元损失,而追踪技术进步使得赃款洗钱路径日益透明。在本案例中,多家安全机构在攻击发生瞬间即启动监控,成功追踪到资金流向以太坊,迫使攻击者在谈判前面临巨大压力。然而,目前仅有一名攻击者完成归还,其余被盗资产仍处于未追回状态,未来能否通过类似方式解决,将成为衡量黑客风险收益比的关键变量。