Маркетмейкер TrustedVolumes, обеспечивающий ликвидность для DEX-агрегатора 1inch, потерял около $6 млн в результате эксплойта смарт-контракта. По данным Forklog, атака произошла 7 мая 2026 года и затронула контракт-маршрутизатор проекта в сети Ethereum.
Детали взлома и украденные активы
Компания Blockaid, специализирующаяся на безопасности блокчейн-систем, первой зафиксировала подозрительную активность. Злоумышленник атаковал resolver-контракт TrustedVolumes по адресу 0x9bA0CF1588E1DFA905eC948F7FE5104dD40EDa31.
Среди похищенных токенов:
- 1 291 WETH (Wrapped Ethereum)
- 206 282 USDT
- 16,939 WBTC (Wrapped Bitcoin)
- 1,2 млн USDC
Специалисты установили, что за атакой стоит тот же адрес, который в марте 2025 года уже эксплуатировал уязвимость в смарт-контракте 1inch и вывел $5 млн. На этот раз причиной инцидента стала ошибка в кастомном прокси-контракте для обработки обменов по заявкам, находившемся под управлением TrustedVolumes.
Реакция команды проекта
Разработчики TrustedVolumes подтвердили факт взлома и опубликовали адреса кошельков, на которые хакер перевел украденные средства. Каждый из трёх адресов содержит примерно по $3 млн в различных токенах.
В официальном заявлении команда написала: «Мы открыты к конструктивному диалогу относительно баг-баунти и взаимоприемлемого решения». Это стандартная практика в криптоиндустрии — предложить хакеру вознаграждение за возврат средств и информацию об уязвимости.
Волна взломов в DeFi-секторе
Инцидент с TrustedVolumes стал пятым взломом с начала мая 2026 года. Согласно данным аналитической платформы DefiLlama, ранее в текущем месяце пострадали протоколы Bisq, Sharwa.Finance, SmartCredit и Ekubo. Последний понёс наибольший ущерб — $1,4 млн.
Апрель 2026 года побил рекорд по количеству атак на криптопроекты. Эксперты зафиксировали 20 взломов с общей суммой похищенных средств $635 млн — это максимальный показатель с февраля 2025 года, когда биржа Bybit потеряла почти $1,5 млрд в результате одной атаки.
Мнения экспертов о будущем DeFi
Эндрю Мосс из инвестбанка Jefferies в прошлом месяце высказал опасения, что череда эксплойтов в DeFi-секторе может охладить интерес традиционных финансовых институтов с Уолл-стрит к блокчейн-технологиям.
Джозеф Любин, сооснователь Ethereum, придерживается более оптимистичного взгляда. Он считает, что новая финансовая инфраструктура проходит через естественный процесс укрепления, а злоумышленники фактически помогают выявлять слабые места в протоколах. По его мнению, это болезненный, но необходимый этап развития децентрализованных финансов.
Что это значит для российских инвесторов
Для держателей криптовалюты в России этот инцидент — ещё одно напоминание о рисках использования DeFi-протоколов. Если вы храните средства на децентрализованных биржах или используете маркетмейкеров для обеспечения ликвидности, проверьте репутацию проектов и наличие аудитов безопасности.
При работе с DEX-агрегаторами вроде 1inch через российские биржи (Bybit, MEXC, доступные через P2P) используйте только проверенные маршруты обмена. Храните основные активы на холодных кошельках, а для DeFi-операций используйте отдельные адреса с ограниченными суммами. Помните: смарт-контракты могут содержать уязвимости даже в крупных проектах, и страхования вкладов, как в банках, здесь нет.
Если вы планируете обменять Ethereum, Bitcoin или стейблкоины, рассмотрите использование проверенных обменников с репутацией, а не рискованных DeFi-протоколов без аудита.