Pertes dépassant 26 millions de dollars, analyse de l'incident de sécurité du Truebit Protocol et suivi des flux de fonds volés

marsbitPublié le 2026-01-09Dernière mise à jour le 2026-01-09

Résumé

Le protocole Truebit a subi une attaque le 9 janvier, entraînant une perte de 8 535,36 ETH (environ 26,4 millions de dollars). L’attaque a exploité un contrat non open source déployé il y a cinq ans. L’analyse de Beosin révèle que l’attaquant a utilisé une fonction non documentée (0xa0296215) avec une valeur msg.value minime, profitant d’une faille de type dépassement arithmétique pour frapper massivement des jetons TRU. Ensuite, l’attaquant les a revendus au contrat via la fonction burn, drainant ainsi les réserves d’ETH. Les fonds volés, soit 8 535,36 ETH, ont été majoritairement transférés vers deux adresses : 0xd12f6e0fa7fbf4e3a1c7996e3f0dd26ab9031a60 (4 267,09 ETH) et 0x273589ca3713e7becf42069f9fb3f0c164ce850a (4 001 ETH). Le reste (267,71 ETH) se trouve toujours sur l’adresse de l’attaquant. Aucun autre mouvement n’a été observé pour le moment. Beosin recommande aux projets utilisant des anciens contrats non audités de les mettre à jour, d’ajouter des mécanismes de pause d’urgence et de réaliser des audits de sécurité rigoureux.

Auteur : Beosin

Le 9 janvier à l'aube, un contrat non open source déployé il y a 5 ans par Truebit Protocol a été attaqué, entraînant une perte de 8 535,36 ETH (d'une valeur d'environ 26,4 millions de dollars). L'équipe de sécurité de Beosin a réalisé une analyse de la vulnérabilité et du suivi des fonds pour cet incident de sécurité, et partage les résultats ci-dessous :

Analyse de la méthode d'attaque

Pour cet incident, nous prenons comme principale analyse la transaction d'attaque suivante, dont le hash est : 0xcd4755645595094a8ab984d0db7e3b4aabde72a5c87c4f176a030629c47fb014

1. L'attaquant appelle getPurchasePrice() pour obtenir le prix

2. Il appelle ensuite la fonction défectueuse 0xa0296215(), en définissant une valeur msg.value extrêmement faible

Le contrat n'étant pas open source, le code décompilé suggère que cette fonction présente une vulnérabilité de logique arithmétique, comme un problème de troncature d'entier, permettant à l'attaquant de frapper avec succès un grand nombre de jetons TRU.

3. L'attaquant utilise la fonction burn pour « revendre » les jetons frappés au contrat, extrayant ainsi une grande quantité d'ETH des réserves du contrat.

Ce processus est répété 4 fois, la valeur de msg.value augmentant à chaque fois, jusqu'à ce que presque tout l'ETH du contrat soit extrait.

Suivi des fonds volés

Sur la base des données de transaction on-chain, Beosin a effectué un suivi détaillé des fonds via sa plateforme d'enquête et de suivi blockchain BeosinTrace, et partage les résultats ci-dessous :

Actuellement, les 8 535,36 ETH volés ont été transférés et la grande majorité est détenue sur les adresses 0xd12f6e0fa7fbf4e3a1c7996e3f0dd26ab9031a60 et 0x273589ca3713e7becf42069f9fb3f0c164ce850a.

L'adresse 0xd12f détient 4 267,09 ETH, et l'adresse 0x2735 détient 4 001 ETH. L'adresse à partir de laquelle l'attaquant a lancé l'attaque (0x6c8ec8f14be7c01672d31cfa5f2cefeab2562b50) détient encore 267,71 ETH. Aucun transfert supplémentaire n'a été observé depuis ces trois adresses pour le moment.

Diagramme du flux des fonds volés par Beosin Trace

Toutes ces adresses ont été marquées comme adresses à haut risque par Beosin KYT, prenons l'exemple de l'adresse de l'attaquant :

Beosin KYT

Conclusion

Les fonds volés concernent un contrat intelligent non open source déployé il y a 5 ans. Pour ce type de contrat, les projets devraient procéder à une mise à niveau du contrat, en introduisant une fonction d'arrêt d'urgence, des limites de paramètres et les nouvelles fonctionnalités de sécurité de Solidity. De plus, l'audit de sécurité reste une étape essentielle pour les contrats. Grâce à un audit de sécurité, les entreprises Web3 peuvent détecter de manière aussi complète que possible le code des contrats intelligents, identifier et corriger les vulnérabilités potentielles, et améliorer la sécurité des contrats.

*Beosin fournira le rapport complet de l'analyse de tous les flux de fonds et des risques liés aux adresses pour cet incident. N'hésitez pas à le demander via l'e-mail officiel [email protected].

Questions liées

QQuel est le montant total des pertes subies par Truebit Protocol lors de cet incident de sécurité ?

ATruebit Protocol a subi des pertes de 8 535,36 ETH, d'une valeur d'environ 26,4 millions de dollars.

QQuelle est la fonction vulnérable qui a permis à l'attaquant de frapper un grand nombre de jetons TRU ?

ALa fonction vulnérable est la fonction non open-source 0xa0296215(), qui présentait une faille de logique arithmétique, probablement un problème de troncature d'entier.

QQuelles sont les deux principales adresses où la majorité des fonds volés ont été stockés ?

ALa majorité des fonds volés sont stockés sur les adresses 0xd12f6e0fa7fbf4e3a1c7996e3f0dd26ab9031a60 (4 267,09 ETH) et 0x273589ca3713e7becf42069f9fb3f0c164ce850a (4 001 ETH).

QQuel outil Beosin a-t-il utilisé pour effectuer le suivi détaillé des fonds sur la blockchain ?

ABeosin a utilisé sa plateforme d'enquête et de suivi sur la blockchain, BeosinTrace, pour effectuer le suivi détaillé des fonds.

QQuelles mesures les projets sont-ils invités à prendre pour améliorer la sécurité de leurs contrats après cet incident ?

ALes projets sont invités à mettre à niveau leurs contrats pour inclure une fonction d'arrêt d'urgence, des limites de paramètres et les nouvelles fonctionnalités de sécurité de Solidity. Un audit de sécurité est également fortement recommandé.

Lectures associées

Un sous-traitant lié à la Corée du Nord infiltré dans MetaMask pendant un mois : la véritable vulnérabilité des projets cryptos ne réside pas dans le code

Un contracteur lié à la Corée du Nord a infiltré le dépôt de code de MetaMask, le portefeuille crypto populaire, pendant environ un mois à partir du 9 mars. Bien que Consensys, la société mère, affirme qu'aucun actif n'a été volé ni aucun code malveillant déployé, l'incident révèle une vulnérabilité critique dans la gestion des sous-traitants et l'accès aux systèmes. L'individu a obtenu l'accès via un fournisseur de services tiers. Consensys a réagi en coupant l'accès, menant une enquête et notifiant les autorités. L'entreprise a depuis renforcé ses pratiques de vérification des tiers. L'événement met en lumière l'importance des contrôles d'accès opérationnels plutôt que des simples vulnérabilités de code. Un rapport cité indique qu'environ 76% des fonds volés dans la DeFi au premier semestre 2024 provenaient d'attaques au niveau opérationnel (clés, garde, signatures), et non de bugs de contrats intelligents. Les recommandations clés incluent : une vérification d'identité rigoureuse et continue, un principe de privilèges minimum pour l'accès au code, un examen indépendant de chaque modification, une surveillance des activités et une révocation rapide des accès lorsqu'ils ne sont plus nécessaires. L'incident montre que la sécurité des projets crypto dépend fortement de la gouvernance de l'accès humain aux systèmes sensibles.

marsbitIl y a 11 mins

Un sous-traitant lié à la Corée du Nord infiltré dans MetaMask pendant un mois : la véritable vulnérabilité des projets cryptos ne réside pas dans le code

marsbitIl y a 11 mins

De l'or au Bitcoin : Offre fixe + frénésie institutionnelle, une répétition des prix "explosifs" en vue ?

De l'or au Bitcoin : offre fixe et engouement institutionnel, prêts à rejouer une hausse explosive des prix ? L'article compare les trajectoires potentielles du Bitcoin et de l'or, en se focalisant sur l'impact des ETF. L'analyste Eric Balchunas de Bloomberg Intelligence établit un parallèle entre l'ETF Bitcoin et l'ETF or, lancé en 2004. Il note que les deux actifs, sans rendement intrinsèque, voient leur prix dicté par le sentiment des investisseurs. L'histoire de l'ETF or montre des cycles de hausses spectaculaires, de corrections douloureuses et de longues phases de reprise, chaque cycle établissant un plus haut historique. Le Bitcoin, après l'approbation des ETF spot début 2024, a connu un afflux massif de capitaux institutionnels, certains fonds devenant les ETF à la croissance la plus rapide. Cependant, cette adoption s'accompagne d'une volatilité accrue. Les flux entrants et sortants des grands ETF comme l'IBIT de BlackRock peuvent influencer significativement le marché. Malgré un repli important du prix en 2026, de nombreux observateurs restent optimistes sur le long terme. Ils voient dans le Bitcoin un "or numérique" bénéficiant d'une offre fixe (mécanisme de halving) et d'une adoption institutionnelle croissante. Les ETF facilitent l'accès pour les investisseurs traditionnels, amplifiant potentiellement la demande. En conclusion, si le Bitcoin devait capturer ne serait-ce qu'une fraction de la capitalisation boursière de l'or (près de 28 000 milliards de dollars), la perspective de hausse serait considérable. Ce parcours sera probablement semé d'une forte volatilité, mais l'arrivée continue de capitaux institutionnels pourrait poser les bases d'une nouvelle phase de croissance.

Foresight NewsIl y a 27 mins

De l'or au Bitcoin : Offre fixe + frénésie institutionnelle, une répétition des prix "explosifs" en vue ?

Foresight NewsIl y a 27 mins

Pourquoi les agents d'IA pour les achats peinent-ils à se généraliser ?

**Pourquoi les agents d'achat IA peinent à se généraliser ?** L'idée de confier à un agent IA un portefeuille pour qu'il achète de manière autonome semble être l'application ultime de l'IA. Cependant, ce récit confond les éléments simples et complexes de l'acte d'acheter, en plaçant à tort le paiement, l'étape la plus facile, au centre. L'achat se compose de deux actions fondamentales : la **recherche d'informations** (standardisable, déléguable à la machine) et le **jugement de valeur** (subjectif, lié aux préférences humaines). Si la recherche migre rapidement vers l'IA, le jugement de valeur ne peut être entièrement délégué. Il implique non seulement l'évaluation des options, mais surtout la **définition des besoins et des critères** (ce qui est important, les priorités), un processus itératif et subjectif qui reste de la souveraineté humaine. La limite décisive n'est pas entre produit standardisé et personnalisé, mais entre : **la corvée et le plaisir**. Pour les achats répétitifs et sans intérêt (papier, piles), une délégation totale à l'IA est pertinente. Pour les achats liés au plaisir ou à l'identité (vin, vêtements, livres), le choix *fait partie* de l'expérience. L'IA doit alors servir d'assistant de recherche, présentant une sélection restreinte, et laisser le choix final à l'humain. Le concept de "portefeuille IA" ne résout que le problème mineur du portage des fonds. Les solutions de paiement actuelles (Stripe, Mastercard Agent Pay, Google AP2) adoptent des approches d'autorisation limitée et contextuelle, sans nécessiter de confier un portefeuille complet à l'IA. Le véritable terrain d'application du portefeuille autonome pour l'IA est le **règlement automatisé entre machines (M2M)** ou les **achats professionnels standardisés (B2B)**, où les critères sont objectifs et les volumes élevés. Les vrais goulots d'étranglement pour les achats automatisés par IA sont ailleurs : 1. **Le manque de sources de données fiables** : avis falsifiés, contrefaçons. Une automatisation sûre nécessite des données vérifiables et une traçabilité des produits. 2. **L'impossibilité d'automatiser la définition des besoins humains** : C'est un processus intrinsèquement humain. Si l'IA définit nos critères à notre place, les préférences qui en résultent ne sont plus les nôtres. En conclusion, pour les plateformes de vente, l'avenir réside non pas dans la délégation totale du choix, mais dans l'optimisation des données pour faciliter la recherche par l'IA, tout en préservant et en enrichissant **l'expérience de choix** pour l'utilisateur humain, là où réside la valeur fondamentale des achats liés au plaisir.

Foresight NewsIl y a 1 h

Pourquoi les agents d'IA pour les achats peinent-ils à se généraliser ?

Foresight NewsIl y a 1 h

Après neuf mois de vente à découvert, un retournement complet, un trader célèbre prend position sur le Bitcoin autour de 64 000 dollars, la divergence haussière/baissière s'accélère sur le marché des crypto

Après neuf mois de baisse, le Bitcoin a perdu plus de 50% depuis son pic d'octobre 2025 et évolue désormais autour de 60 000 $. Cette phase baissière divise les analystes sur la question de savoir si le fond du marché a été atteint. Le trader renommé Doctor Profit, qui avait vendu à découvert avec succès cette descente, a annoncé le 19 juillet avoir clôturé toutes ses positions vendeuses. Il a initié un achat progressif de Bitcoin à partir de 64 000 $, estimant que le creux du cycle quadriennal pourrait arriver plus tôt que prévu. Son raisonnement repose sur des changements structurels : l'avancée de la régulation (CLARITY Act), la tokenisation d'actifs par des géants comme BlackRock, et l'attente de capitaux institutionnels massifs. À l'appui, l'analyste on-chain gumsays note une divergence haussière sur les graphiques hebdomadaires, persistante depuis 147 jours, une durée proche des 161 jours observés avant le creux de 2022. Cependant, le chercheur de cycles Jake Pahor oppose un argumentaire fondé sur l'histoire. En analysant les données depuis 2012, il identifie trois conditions communes à tous les fonds de marché depuis 2014 : une durée d'environ 12 mois, une peur extrême prolongée (score de risque <20), et un prix sous le "prix réalisé" (actuellement ~53 000$). Aucune de ces conditions n'est remplie dans le cycle actuel. Le marché est donc tiraillé entre ceux qui anticipent un rebond précoce, motivés par les nouvelles fondamentales, et ceux qui attendent des signaux de capitulation plus classiques avant de s'engager pleinement. La stratégie de Jake Pahor reflète cette prudence : il continue ses achats réguliers au niveau actuel mais réserve le gros de son capital pour des niveaux de panique plus extrêmes.

marsbitIl y a 1 h

Après neuf mois de vente à découvert, un retournement complet, un trader célèbre prend position sur le Bitcoin autour de 64 000 dollars, la divergence haussière/baissière s'accélère sur le marché des crypto

marsbitIl y a 1 h

Trading

Spot
活动图片