Kerugian Melebihi $26 Juta, Analisis Insiden Keamanan Truebit Protocol dan Pelacakan Aliran Dana yang Dicuri

marsbitDipublikasikan tanggal 2026-01-09Terakhir diperbarui pada 2026-01-09

Abstrak

Penulis: Beosin Pada 9 Januari dini hari, kontrak tidak terbuka sumber (unopen-sourced) yang telah diterapkan Truebit Protocol 5 tahun lalu diserang, mengakibatkan kerugian 8.535,36 ETH (senilai sekitar $26,4 juta). Tim keamanan Beosin telah menganalisis kerentanan dan melacak aliran dana, dengan hasil sebagai berikut: **Analisis Teknik Serangan:** Serangan memanfaatkan kerentanan logika aritmatika (kemungkinan truncation integer) pada fungsi yang tidak terbuka. Penyerang memanggil `getPurchasePrice()` untuk mendapatkan harga, lalu memanggil fungsi cacat `0xa0296215()` dengan `msg.value` yang sangat kecil. Ini memungkinkan penyerang mencetak sejumlah besar token TRU secara tidak sah. Token ini kemudian "dijual kembali" ke kontrak melalui fungsi `burn`, memungkinkan penyerang menarik sejumlah ETH dari cadangan kontrak. Proses ini diulang beberapa kali hingga hampir semua ETH dalam kontrak berhasil dikuras. **Pelacakan Dana:** Melalui platform BeosinTrace, dana yang dicuri sebanyak 8.535,36 ETH dilacak. Sebagian besar dana saat ini disimpan di dua alamat: - 0xd12f6e0fa7fbf4e3a1c7996e3f0dd26ab9031a60 (menampung 4.267,09 ETH) - 0x273589ca3713e7becf42069f9fb3f0c164ce850a (menampung 4.001 ETH) Alamat penyerang (0x6c8ec8f14be7c01672d31cfa5f2cefeab2562b50) masih menyimpan 267,71 ETH. Semua alamat ini telah ditandai sebagai berisiko tinggi oleh Beosin KYT dan belum ada transfer lebih lanjut. Kesimpulan: Kejadian ini menyoroti pentingnya audit keamanan, memperbarui kontrak lama, da...

Penulis: Beosin

Pada dini hari tanggal 9 Januari, kontrak tidak terbuka yang diterapkan Truebit Protocol 5 tahun lalu diserang, mengalami kerugian 8,535.36 ETH (senilai sekitar $26.4 juta). Tim keamanan Beosin telah melakukan analisis kerentanan dan pelacakan dana terhadap insiden keamanan ini, dan membagikan hasilnya sebagai berikut:

Analisis Teknik Serangan

Dalam peristiwa ini, kami menggunakan satu transaksi serangan utama sebagai analisis, hash transaksinya adalah: 0xcd4755645595094a8ab984d0db7e3b4aabde72a5c87c4f176a030629c47fb014

1. Penyerang memanggil getPurchasePrice() untuk mendapatkan harga

2. Kemudian memanggil fungsi 0xa0296215() yang memiliki cacat, dan menetapkan nilai msg.value sangat kecil

Karena kontrak tidak terbuka, melalui kode yang didekompilasi, diperkirakan fungsi ini memiliki kerentanan logika aritmatika, seperti masalah pemotongan integer, yang menyebabkan penyerang berhasil mencetak sejumlah besar token TRU.

3. Penyerang melalui fungsi burn "menjual kembali" token yang dicetak ke kontrak, dan menarik sejumlah besar ETH dari cadangan kontrak.

Proses ini diulang 4 kali, setiap kali nilai msg.value meningkat, hingga hampir semua ETH dalam kontrak ditarik.

Pelacakan Dana yang Dicuri

Berdasarkan data transaksi on-chain, Beosin melalui platform investigasi dan pelacakan on-chain blockchain BeosinTrace telah melakukan pelacakan dana yang rinci, dan membagikan hasilnya sebagai berikut:

Saat ini, 8,535.36 ETH yang dicuri setelah dipindahkan, sebagian besar disimpan di 0xd12f6e0fa7fbf4e3a1c7996e3f0dd26ab9031a60 dan 0x273589ca3713e7becf42069f9fb3f0c164ce850a.

Di antaranya, alamat 0xd12f memegang 4,267.09 ETH, alamat 0x2735 memegang 4,001 ETH. Alamat penyerang yang memulai serangan (0x6c8ec8f14be7c01672d31cfa5f2cefeab2562b50) masih menyimpan 267.71 ETH, tiga alamat ini belum ada transfer dana lebih lanjut.

Diagram Analisis Aliran Dana yang Dicuri oleh Beosin Trace

Semua alamat di atas telah ditandai oleh Beosin KYT sebagai alamat berisiko tinggi, contohnya alamat penyerang:

Beosin KYT

Kesimpulan

Dana yang dicuri ini melibatkan kontrak pintar tidak terbuka dari 5 tahun lalu. Untuk kontrak semacam ini, pihak proyek harus meningkatkan kontrak, memperkenalkan fitur darurat, pembatasan parameter, serta fitur keamanan Solidity versi baru. Selain itu, audit keamanan tetap merupakan langkah yang sangat diperlukan untuk kontrak. Melalui audit keamanan, perusahaan Web3 dapat mendeteksi kode kontrak pintar selengkap mungkin, menemukan dan memperbaiki kerentanan potensial, serta meningkatkan keamanan kontrak.

*Beosin akan menyediakan laporan analisis lengkap semua aliran dana dan risiko alamat dari peristiwa ini, silakan ambil melalui email resmi [email protected].

Pertanyaan Terkait

QApa yang terjadi pada Truebit Protocol pada 9 Januari?

ATruebit Protocol mengalami serangan keamanan pada kontrak yang tidak terbuka sumbernya yang telah diterapkan 5 tahun lalu, mengakibatkan kerugian 8.535,36 ETH (senilai sekitar $26,4 juta).

QBagaimana cara penyerang mengeksploitasi kerentanan dalam kontrak Truebit?

APenyerang memanggil fungsi getPurchasePrice() untuk mendapatkan harga, kemudian memanggil fungsi 0xa0296215() yang cacat dengan msg.value yang sangat kecil, memanfaatkan kerentanan logika aritmatika seperti pemotongan integer untuk mencetak banyak token TRU, lalu membakarnya untuk mengekstrak ETH dari cadangan kontrak.

QKe mana saja dana yang dicuri dialihkan?

ASebagian besar dana yang dicuri (8.535,36 ETH) dialihkan ke dua alamat: 0xd12f6e0fa7fbf4e3a1c7996e3f0dd26ab9031a60 (memegang 4.267,09 ETH) dan 0x273589ca3713e7becf42069f9fb3f0c164ce850a (memegang 4.001 ETH). Alamat penyerang (0x6c8ec8f14be7c01672d31cfa5f2cefeab2562b50) masih menyimpan 267,71 ETH.

QApa rekomendasi Beosin untuk meningkatkan keamanan kontrak pintar setelah insiden ini?

ABeosin merekomendasikan untuk meningkatkan kontrak dengan memperkenalkan jeda darurat, pembatasan parameter, dan fitur keamanan versi Soliditas baru. Audit keamanan juga sangat penting untuk mendeteksi dan memperbaiki kerentanan potensial.

QBagaimana Beosin melacak dan menandai alamat yang terlibat dalam serangan ini?

ABeosin menggunakan platform pelacakan dan investigasi blockchain BeosinTrace untuk melacak aliran dana. Semua alamat yang terlibat telah ditandai sebagai alamat berisiko tinggi dalam Beosin KYT (Know Your Transaction).

Bacaan Terkait

9,42 Juta Investor Ritel Berebut Saham Changxin Tech, Siapa yang Beruntung?

**Hasil Undian IPO Changxin Tech: 942 Juta Investor Ritel Berebut, Siapa yang Beruntung?** Hasil penawaran umum perdana (IPO) Changxin Technology resmi diumumkan. Sebanyak 942,88 juta investor ritel berpartisipasi dalam penawaran online, dengan jumlah saham yang efektif diajukan mencapai 816,9 miliar saham. Sebanyak 770 ribu nomor undian berhasil dialokasikan, menghasilkan tingkat keberhasilan undian sekitar 0,4714% — tertinggi dalam sejarah saham baru STAR Market. Mekanisme dialihkan (rebalancing) dari penempatan institusional ke penawaran online juga diterapkan, meningkatkan alokasi untuk investor ritel menjadi 3,85 miliar saham. Ini menjadikannya saham dengan penawaran online terbesar dalam sejarah STAR Market. Di sisi penempatan institusional, 285 lembaga mengelola 10.907 akun dan akhirnya dialokasikan 2,173 miliar saham, dengan tingkat alokasi sekitar 0,1756%. Asuransi Taikang Asset Management menjadi institusi dengan alokasi terbanyak. Di antara perusahaan publik, E Fund, Southern Fund, dan ICBC Credit Suisse memimpin. Pendiri perusahaan AI quant terkemuka, DeepSeek, Liang Wenfeng, melalui dua entitasnya (Ningbo Huanfang dan Zhejiang Jiuzhang), memperoleh alokasi terbesar di antara reksa dana privat, dengan total sekitar 20,25 juta saham senilai 1,75 miliar RMB. Jika kapitalisasi pasar Changxin Tech mencapai 3 triliun RMB setelah listing, diperkirakan akan menghasilkan keuntungan sekitar 730 juta RMB bagi portofolionya. Perkiraan valuasi pasar untuk Changxin Tech berkisar antara 1 triliun hingga lebih dari 4 triliun RMB. Saham ini dijadwalkan akan resmi tercatat pada 27 Juli, dan diprediksi akan menjadi saham teknologi dengan kapitalisasi pasar tertinggi di A-Shares. Namun, koreksi baru-baru ini di pasar saham teknologi global berpotensi memengaruhi kinerja harganya setelah listing.

marsbit46m yang lalu

9,42 Juta Investor Ritel Berebut Saham Changxin Tech, Siapa yang Beruntung?

marsbit46m yang lalu

Goddess dengan 3 Juta Pengikut Ternyata Rekayasa AI, Panti Asuhan Palsu, Amal Palsu Lintas Negara Runtuh dalam Semalam

[Artikel intisari] Terungkapnya Skandal Amal Palsu dengan AI: Influencer Australia dengan 3 Juta Pengikut Diduga Gunakan AI Buat Panti Asuhan Fiktif. Investigasi oleh ABC NEWS Verify membongkar kecurangan yang diduga dilakukan oleh influencer Australia Lily Jay (nama asli Lily Jay Hinson) dan yayasannya, Lily Jay Foundation. Yayasan ini, yang mengklaim melakukan pekerjaan amal di Nepal, Gaza, Uganda, dan Sudan, dituduh menggunakan gambar dan video yang dihasilkan AI untuk menipu pengikutnya yang hampir 3 juta. Bukti pemalsuan meliputi: - Video pembukaan panti asuhan di Uganda dengan anak-anak memegang permen lolipop. Analisis menunjukkan seluruh adegan, termasuk wanita yang bersorak, anak-anak, dan spanduk di belakang, adalah buatan AI. Terdapat juga kesalahan karakter huruf pada kaos yang khas pada gambar AI. - Panti asuhan "Ada Nur" tersebut tidak terdaftar secara sah di Uganda. - Foto-foto yang mengklaim Lily Jay memenangkan "Austral-Global Humanitarian Excellence Award 2026" mengandung tanda air digital SynthID dari ChatGPT, menandainya sebagai gambar AI. - Klaim tentang "toko roti" yang mengirim bantuan kemanusiaan di Gaza tidak dapat diverifikasi oleh organisasi lokal. Yayasan ini secara halus mengakui di situs webnya bahwa ia bukan organisasi amal terdaftar, yang berarti tidak tunduk pada audit keuangan yang ketat. Setelah investigasi ABC, halaman web menghapus tombol donasi dan video untuk pengunjung dari Australia, tetapi tetap terbuka bagi pengunjung internasional. Pakar seperti mantan CEO World Vision Australia Tim Costello memperingatkan bahwa gambar anak-anak rentan memicu emosi dan donasi. Kasus ini menunjukkan bagaimana AI dapat mengeksploitasi kepercayaan dan kebaikan publik dengan menciptakan narasi yang sangat meyakinkan dan sesuai harapan. Ini adalah peringatan tentang pentingnya skeptisisme dan verifikasi dalam era di mana konten palsu semakin mudah dibuat.

marsbit1j yang lalu

Goddess dengan 3 Juta Pengikut Ternyata Rekayasa AI, Panti Asuhan Palsu, Amal Palsu Lintas Negara Runtuh dalam Semalam

marsbit1j yang lalu

L2 'Recalibration': Ketika L1 Menjadi Rollup Miliknya Sendiri, Apa Akhir dari Ethereum?

"L2 'Rekalibrasi': Ketika L1 Menjadi Rollup-nya Sendiri, Apa Masa Depan Ethereum?" Artikel ini membahas evolusi hubungan antara Ethereum L1 dan L2 (Layer 2). Awalnya, L2 seperti Rollup bertugas utama memperluas kapasitas transaksi dengan biaya rendah, sementara L1 fokus pada keamanan dan desentralisasi. Namun, dengan peningkatan skalabilitas L1 sendiri melalui peningkatan Gas Limit, zkEVM, dan teknologi lainnya, peran L2 perlu dikaji ulang. Kedepannya, nilai L2 tidak lagi hanya pada transaksi murah dan cepat, tetapi lebih pada menyediakan fungsi yang terdiferensiasi seperti optimasi aplikasi spesifik, privasi, dan model tata kelola yang fleksibel. L1 akan menjadi pusat global yang tangguh untuk penyelesaian, status bersama, dan likuiditas. Artikel ini juga membahas tantangan interoperabilitas akibat fragmentasi di banyak L2. Solusi seperti kerangka Open Intents dan Ethereum Interoperability Layer (EIL) bertujuan membuat pengalaman pengguna terasa seperti menggunakan satu rantai tunggal. Selain itu, memperpendek waktu finalitas L1 menjadi hitungan detik sangat penting untuk aplikasi lintas rantai. Yang lebih menarik, dengan masuknya sistem bukti seperti zkEVM ke dalam protokol utama, suatu hari nanti L1 Ethereum mungkin beroperasi mirip dengan "Rollup untuk dirinya sendiri", di mana eksekusi dan verifikasi dapat dipisahkan. Ini mengaburkan batas tradisional antara L1 dan L2. Kesimpulannya, masa depan Ethereum bukanlah tentang L1 menggantikan L2 atau sebaliknya. Alih-alih, ini tentang menciptakan ekosistem di mana berbagai lingkungan eksekusi (L2) dengan fungsi berbeda dapat beroperasi bersama, dengan berbagi keamanan, likuiditas, dan hubungan status di bawah hub L1 yang kuat, memberikan pengalaman yang lebih mulus dan terpadu bagi pengguna.

marsbit1j yang lalu

L2 'Recalibration': Ketika L1 Menjadi Rollup Miliknya Sendiri, Apa Akhir dari Ethereum?

marsbit1j yang lalu

Trading

Spot
活动图片