在与1inch相关联的DeFi流动性供应结构中,再次发生了“大规模黑客攻击”。据悉,攻击者利用“Trusted Volumes”解析器合约的漏洞,窃取了约587万美元的以太坊(WETH)、泰达币(USDT)、比特币(WBTC)和USDC(USDC)等资产。
据区块链安全公司称,此次攻击可能仍在进行中,加剧了人们对进一步损失的担忧。分析认为,这一事件再次暴露了DeFi市场整体在“代币授权”管理方面的脆弱性。
攻击者滥用了现有授权权限
安全公司Blockaid表示,攻击者利用“Trusted Volumes”解析器合约的公共函数,将自己注册为“允许订单签名者”。随后,利用用户过去预先授予的代币授权权限转移了资金。
问题在于,即使没有用户批准新的交易,攻击也能发生。一次设定的代币授权权限被原封不动地保留了下来,攻击者借此访问了钱包内的资产。这是一个典型的例子,说明了为什么在DeFi中“无限额授权”是危险的。
Blockaid还提出,本次漏洞利用可能与2025年3月发生的1inch Fusion V1攻击有关。该机构表示已确认存在相似的脆弱解析器合约及攻击者钱包模式。
已有587万美元流出……损失规模可能扩大
区块链安全公司PeckShield统计,截至目前,攻击者已窃取资产总计1,291.16 WETH、206,282 USDT、16.939 WBTC以及1,268,771 USDC。合计约587万美元。
PeckShield表示,已识别出遭受损失的解析器合约以及一个与2025年3月1inch Fusion V1攻击相关的脆弱代理。安全公司认为这两起事件之间存在明显相似性。
DeFi黑客攻击,进入2026年后愈发猛烈
此次“Trusted Volumes”漏洞利用事件据称是近一个月内发生的第五起大型DeFi黑客攻击。针对DeFi平台的攻击接二连三,市场不安情绪再次升温。
近期还报告了针对Drift Protocol的2.85亿美元攻击,以及与Kelp DAO相关的2.93亿美元事故。DeFi并非自动安全这一事实正在被不断证实。
据DeFiLlama统计,2026年4月被劫掠的虚拟资产规模急剧增加至约6.352亿美元,创下了自2025年大规模黑客攻击事件Bybit以来的最高纪录。DeFi安全问题正重新成为市场的核心变量。
🔎 市场解读
此次发生在1inch关联DeFi结构中的黑客攻击,再次展示了“既有代币授权权限”可能成为多么致命的风险。这不仅仅是简单的代码漏洞,用户授权结构本身正在成为攻击面。
💡 策略要点
DeFi用户应定期撤销不必要的无限额授权。
使用经过验证的合约相对比新协议更安全。
检查安全审计记录及过去黑客攻击历史是必要的。
钱包安全管理(撤销授权、使用分离钱包)是关键应对策略。
📘 术语解释
代币授权:允许特定智能合约代替用户转移其代币的功能。
解析器:中介交易执行或寻找最优路径的智能合约主体。
无限额授权:无使用限制地持续保留代币访问权限的授权方式。
代理合约:为方便升级而通过中间结构调用功能的智能合约。


