Фьючерсы
Доступ к сотням фьючерсов
CFD
Золото
Одна платформа мировых активов
Опционы
Hot
Торги опционами Vanilla в европейском стиле
Единый счет
Увеличьте эффективность вашего капитала
Демо-торговля
Введение в торговлю фьючерсами
Подготовьтесь к торговле фьючерсами
Фьючерсные события
Получайте награды в событиях
Демо-торговля
Используйте виртуальные средства для торговли без риска
CFD
Деривативы CFD на акции
Акции США
Доступ к реальным акциям США и ETF
Акции Гонконга
Торгуйте качественными акциями, котирующимися в Гонконге
Корейские акции
SK Hynix
Торгуйте реальными корейскими акциями и инвестируйте в популярные активы
Фьючерсы на акции
Высокое кредитное плечо, круглосуточная торговля
Токенизированные акции
Обеспечено реальными акциями
IPO Access
Откройте полный доступ к глобальным IPO акций
GUSD
3.8%
Создать GUSD для получения доходности казначейских RWA
Мероприятия, связанные с акциями
Торгуйте популярными акциями и получайте щедрые эирдропы
Запуск
CandyDrop
Собирайте конфеты, чтобы заработать аирдропы
Launchpool
Быстрый стейкинг, заработайте потенциальные новые токены
HODLer Airdrop
Удерживайте GT и получайте огромные аирдропы бесплатно
Pre-IPOs
Откройте полный доступ к глобальным IPO акций
Alpha Points
Торгуйте и получайте аирдропы
Фьючерсные баллы
Зарабатывайте баллы и получайте награды аирдропа
Инвестиции
Simple Earn
Зарабатывайте проценты с помощью неиспользуемых токенов
Автоинвест.
Автоинвестиции на регулярной основе.
Бивалютные инвестиции
Доход от волатильности рынка
Мягкий стейкинг
Получайте вознаграждения с помощью гибкого стейкинга
Криптозаймы
0 Fees
Заложите одну криптовалюту, чтобы занять другую
Центр кредитования
Единый центр кредитования
VIP-центр богатства
Планы премиального роста
Gate Wealth
Возьмите под контроль свое финансовое будущее
Количественный фонд
Лучшие стратегии
Стейкинг
Делайте стейкинг криптовалюты, чтобы заработать на продуктах PoS
Умное плечо
Плечо без риска ликвидации
GUSD
3.8%
Пополнение и погашение в любое время, без комиссии
Рекламные акции
Промоакции
Участвуйте и получайте награды
Реферал
200 USDT
Приглашайте друзей за бонусы
Партнерская программа
Эксклюзивные комиссионные
Gate Booster
Растите влияние и получайте аирдроп
Анонсы
Обновления в реальном времени
Блог Gate
Статьи о криптоиндустрии
VIP-услуги
Огромные скидки на комиссии
Управление активами
Универсальное решение для управления активами
Институциональный
Крипто-решения для бизнеса
Разработчикам (API)
Подключение к экосистеме приложений Gate
Внебиржевые банковские переводы
Ввод и вывод фиатных денег
Брокерская программа
Щедрые механизмы скидок API
AI
Gate AI
Ваш универсальный AI-ассистент для любых задач
Gate AI Bot
Используйте Gate AI прямо в вашем социальном приложении
GateClaw
Gate Синий Лобстер — готов к использованию
Gate for AI Agent
AI-инфраструктура: Gate MCP, Skills и CLI
Gate Skills Hub
Более 10 тыс навыков
От офиса до трейдинга: единая база навыков для эффективного использования ИИ
Атакующий TrustedVolumes возвращает 2 млн долларов, сохраняет ещё один $2M в качестве награды
Злоумышленник TrustedVolumes вернул 1 122 ETH на сумму около 2 миллионов долларов, сохранив еще 2 миллиона долларов в качестве объявленного им самим вознаграждения.
Summary
По данным мониторинга Com Feed, перевод в Ethereum означает частичное возмещение ущерба после майского эксплойта: изначально он вывел примерно 5,87 миллиона долларов из контракта, контролируемого поставщиком ликвидности. Злоумышленник удержал примерно ту же сумму в долларах, что и возвращенные средства, обозначив это как вознаграждение.
На момент публикации TrustedVolumes не подтверждала официально, что приняла условия вознаграждения, предложенные злоумышленником.
Частичное погашение возвращает лишь часть похищенных средств
В мае TrustedVolumes раскрыла, что общий ущерб достиг примерно 6,7 миллиона долларов, что превышает первоначальную оценку, озвученную исследователями безопасности. Тогда компания сообщила, что похищенные активы были распределены по трем адресам с суммами примерно 3 миллиона, 3 миллиона и 700 тыс. долларов.
Стремясь вернуть активы, TrustedVolumes предложила обсудить уязвимость и вознаграждение, а также так называемое взаимно приемлемое решение. Поставщик ликвидности также предложил злоумышленнику начать конструктивное взаимодействие, однако в его заявлении не был указан предполагаемый размер вознаграждения.
Прежде чем похищенные токены были консолидированы, Blockaid обнаружила среди выведенных активов 1 291,16 WETH, 206 282 USDT, 16,939 WBTC и 1,27 миллиона USDC. Позже PeckShield сообщила, что злоумышленник обменял токены и собрал выручку в примерно 2 513 ETH.
Возвращенные 1 122 ETH на момент публикации стоили около 2 миллионов долларов, а Com Feed оценила удержанное злоумышленником вознаграждение примерно в такую же сумму. Совокупная долларовая стоимость ниже исходного ущерба, поскольку ETH с момента майского эксплойта подешевел — именно тогда похищенные активы были конвертированы в криптовалюту.
Пользовательский прокси TrustedVolumes стал причиной нарушения безопасности
Как ранее сообщала crypto.news, Blockaid связала атаку от 7 мая с пользовательским прокси request-for-quote для свопа, которым управляет TrustedVolumes. По версии компании, злоумышленник нацелился на настройку Ethereum-resolver компании, а не на обычный маршрут свопа через 1inch.
TrustedVolumes использовала систему RFQ для котирования цен на токены и завершения подписанных сделок из своего инвентаря. Verichains обнаружили, что в публичной функции отсутствовали механизмы контроля доступа: это позволяло атакующему зарегистрировать адрес в качестве одобренного signer’а заказа и создать транзакции, которые выглядели валидными для прокси.
В рамках той же транзакции злоумышленник направил прокси на то, чтобы тот забрал WETH, WBTC, USDT и USDC из инвентарного vault TrustedVolumes. Verichains также выявили несоответствие между адресом, который проверялся на авторизацию, и адресом, поставлявшим токены, при этом из-за неисправной защиты от повторов заказы фиксировались некорректно.
Хотя затронутый мейкер рынка предоставлял ликвидность через 1inch, атака не скомпрометировала базовые контракты агрегации 1inch или стандартные маршруты пользователей — согласно описанию инцидента со стороны 1inch. Blockaid привязала кошелек к эксплойту Fusion V1 от марта 2025 года, но сообщила, что майская атака использовала другую уязвимость, связанную с пользовательским прокси TrustedVolumes.