Вычислительная уязвимость привела к краже 8535 ETH из Truebit

marsbitОпубликовано 2026-01-13Обновлено 2026-01-13

Введение

1 января 2026 года протокол Truebit Protocol подвергся хакерской атаке, в результате которой было похищено 8535,36 ETH (примерно 26,44 млн долларов США). Атака была осуществлена через уязвимость целочисленного переполнения в функции расчета стоимости покупки токенов. Злоумышленник использовал цикличные вызовы функций getPurchasePrice, 0xa0296215 и 0xc471b10b, чтобы обойти проверки и сгенерировать большое количество токенов TRU, которые затем были обменяны на ETH. Уязвимость возникла из-за использования устаревшей версии Solidity ^0.6.10 без проверок на переполнение. Рекомендуется проводить регулярные аудиты безопасности и обновлять контракты для предотвращения подобных инцидентов.

8 января 2026 года протокол Truebit Protocol был взломан, в результате чего было потеряно 8535,36 ETH (примерно 26,44 миллиона долларов США). Официальное подтверждение от Truebit Protocol было опубликовано на следующее утро. Команда безопасности ExVul провела подробный анализ уязвимости, результаты которого приведены ниже:

Процесс атаки

Адрес атакующего:

0x6c8ec8f14be7c01672d31cfa5f2cefeab2562b50

Хэш транзакции атаки:

0xcd4755645595094a8ab984d0db7e3b4aabde72a5c87c4f176a030629c47fb014

Атакующий выполнил атаку, циклически вызывая в 4 этапа транзакции getPurchasePrice→0xa0296215→0xc471b10b. Для примера проанализируем первый цикл.

1. Атакующий сначала вызывает функцию getPurchasePrice(240442509453545333947284131), которая возвращает 0.

2. Атакующий вызывает функцию 0xa0296215(c6e3ae8e2cbab1298abaa3), одновременно msg.value равно 0. В итоге успешно чеканится 240442509453545333947284131 монет TRU.

3. Атакующий вызывает функцию 0xc471b10b(c6e3ae8e2cbab1298abaa3). В итоге сжигается 240442509453545333947284131 монет TRU, и получается 5105,06 монет ETH.

Анализ логики атаки

Изучив описанный процесс атаки, можно явно заметить проблему в логике функций getPurchasePrice и 0xa0296215. Приступим к детальному анализу (поскольку контракт не имеет открытого исходного кода, приведенный ниже код является декомпилированным).

Сравнивая общие черты двух функций, мы видим, что функция 0x1446 используется для получения количества ETH, необходимого для покупки указанного количества TRU. Очевидно, что в функции 0x1446 присутствует логическая ошибка, приводящая к неверному расчету ETH. Подробно проанализируем логику внутри функции 0x1446.

Наблюдая за логикой функции 0x1446, поскольку конечный результат вычислений v13 == 0, проблема определенно кроется в упомянутой вычислительной логике. Важно понимать, что функция 0x18ef аналогична _SafeMul, следовательно, проблема заключается в использовании native сложения v12 + v9 (версия контракта ^0.6.10, поэтому проверка на переполнение отсутствует).

v12 и v9 обозначают соответственно:

На основе приведенного анализа, идея атаки злоумышленника заключалась в том, чтобы ввести очень большое значение _amountIn, чтобы вызвать переполнение v12 + v9, превратив его в очень маленькое значение, и в итоге получить (v12 + v9) / v6 == 0.

Вывод

Коренная причина инцидента с атакой на Truebit Protocol заключается в наличии серьезной уязвимости целочисленного переполнения в логике расчета цены покупки токенов. Поскольку контракт использовал версию Solidity ^0.6.10 и не проводил проверки безопасности для критических арифметических операций, в конечном итоге это привело к значительным потерям в размере 8535,36 ETH. В настоящее время новые версии Solidity сами по себе устранили уязвимость переполнения. Данная атака, вероятно, была обнаружена хакерами с использованием ИИ для автоматического сканирования уязвимостей в некоторых старых запущенных DeFi-протоколах (включая недавние атаки на Balancer и yETH). Мы считаем, что подобные атаки с использованием ИИ на старые DeFi-протоколы в последнее время будут происходить все чаще, поэтому рекомендуем проектным командам провести новый аудит безопасности кода контрактов. При обнаружении уязвимостей необходимо как можно скорее обновить контракт или перенести активы, а также настроить мониторинг в блокчейне для своевременного обнаружения аномалий и минимизации потерь.

Трендовые криптовалюты

Связанные с этим вопросы

QКакова основная причина взлома протокола Truebit?

AОсновная причина взлома — уязвимость целочисленного переполнения в логике расчёта цены покупки токенов. Из-за отсутствия проверок на переполнение в версии Solidity ^0.6.10, злоумышленник смог манипулировать вычислениями.

QКак злоумышленник получил 5105.06 ETH в первой атаке?

AЗлоумышленник вызвал функцию 0xc471b10b, уничтожив 240442509453545333947284131 токенов TRU, которые были ранее minted с нулевой стоимостью, и получил взамен 5105.06 ETH.

QКакая версия Solidity использовалась в скомпрометированном контракте?

AКонтракт использовал версию Solidity ^0.6.10, которая по умолчанию не проверяет арифметические операции на переполнение.

QКакой была общая сумма ущерба в ETH и долларах США?

AОбщий ущерб составил 8,535.36 ETH, что эквивалентно примерно 26.44 миллионам долларов США на момент атаки.

QЧто рекомендует команда безопасности ExVul для предотвращения подобных атак в будущем?

AExVul рекомендует проектам проводить новые аудиты безопасности старых контрактов, своевременно обновлять их, переносить активы в безопасные места и настраивать мониторинг блокчейна для быстрого обнаружения аномалий.

Похожее

Диалог с Далио: Сейчас мы находимся в пузыре ИИ, 1% моего инвестиционного портфеля — это биткоин

Источник: интервью Рэя Далио, основателя Bridgewater Associates, для подкаста "The Diary Of A CEO". Далио, предсказавший кризис 2008 года, обсуждает "большой цикл" — концепцию, охватывающую долговые проблемы, растущее неравенство и геополитические сдвиги. Он указывает, что текущий ажиотаж вокруг ИИ демонстрирует классические признаки пузыря, который может лопнуть из-за высокой долговой нагрузки, роста процентных ставок и чрезмерной эмиссии акций, что способно привести к рецессии. Для защиты личного капитала в неопределенные времена Далио советует диверсификацию: вместо хранения наличных инвестировать в акции, золото, облигации. Сам он держит около 1% портфеля в биткоине, считая его "твердыми деньгами", но предпочитает физическое золото из-за его статуса резервного актива и независимости от технологических рисков. Говоря о влиянии ИИ, Далио отмечает, что технология заменяет не только физический труд, но и элементы мышления, что увеличит разрыв между капиталом и трудом. Ключевыми останутся человеческие качества — эмоции и интуиция, а успеха добьются те, кто научится работать в партнерстве с ИИ. На геополитической арене, по его мнению, мир движется к регионализации с центрами в виде США и Китая. Вовлечение США в конфликты, подобные иранскому, обнажает снижение их абсолютного влияния. Внутренние вызовы, такие как дебаты о налогах на богатство, риск капитального бегства и низкая производительность, также ставят под вопрос стабильность традиционных держав в текущей фазе цикла.

marsbit2 ч. назад

Диалог с Далио: Сейчас мы находимся в пузыре ИИ, 1% моего инвестиционного портфеля — это биткоин

marsbit2 ч. назад

7.2 трлн вон за один день: иностранные инвесторы установили рекорд чистых покупок в пятницу! Уолл-Стрит: встречный ветер в плане ликвидности на южнокорейском рынке уже утих

Капиталы возвращаются на южнокорейский рынок акций. 31 июля иностранные инвесторы осуществили чистые покупки акций KOSPI на рекордные 7,2 трлн вон за один день, что стало самым высоким показателем в истории. По данным Citigroup, эта цифра знаменует собой кардинальный разворот после месяцев масштабного оттока средств нерезидентов. В июле чистые продажи иностранными инвесторами значительно сократились до 9,8 трлн вон по сравнению с 48,4 трлн и 44,5 трлн вон в июне и мае соответственно. Одновременно внутренние пенсионные и инвестиционные фонды в июле вернулись к чистым покупкам на 1,0 трлн вон. Дополнительным фактором снижения волатильности стали новые правила Комиссии по финансовым услугам (FSC), ужесточившие с 31 июля доступ розничных инвесторов к ETF с плечом на отдельные акции. После введения норм торговый оборот таких инструментов упал примерно вдвое. Citigroup сохраняет целевую точку для KOSPI на уровне 10000 пунктов, отмечая ослабление давления со стороны движения капиталов. Аналитики видят поддержку рынку в устойчивости фундаментальных показателей сектора чипов памяти, низких оценках KOSPI, сильной экономике и благоприятной политике властей, включая возможные меры по поддержке ликвидности.

marsbit2 ч. назад

7.2 трлн вон за один день: иностранные инвесторы установили рекорд чистых покупок в пятницу! Уолл-Стрит: встречный ветер в плане ликвидности на южнокорейском рынке уже утих

marsbit2 ч. назад

Как стать человеком, которого искусственный интеллект никогда не сможет заменить

В статье рассматривается вопрос о том, как остаться незаменимым в эпоху искусственного интеллекта. Автор утверждает, что вместо страха перед ИИ следует сосредоточиться на развитии качеств, которые машины не смогут заменить. Он критикует «зарплатное рабство» — зависимость от работы, не приносящей удовлетворения, и предлагает путь к финансовой независимости через создание собственного дела. Ключ к успеху — развитие пяти элементов: самостоятельности (агентности), вкуса, умения убеждать, упорства и способности к итерациям. Главное — не просто создавать что-либо (сегодня это может каждый), а создавать что-то ценное, востребованное и уметь это продвигать. Автор считает, что наиболее важным навыком будущего является создание контента (медиа), а не просто написание кода, поскольку ценность контента субъективна и требует уникального человеческого вкуса и суждения. ИИ может помочь в производстве, но не заменит оригинальность мысли и связь с аудиторией. В качестве практического шага предлагается упражнение: за 15 минут ответить на вопросы, чтобы обнаружить свои уникальные знания, опыт и точку зрения, которые станут основой для личного бренда и дела жизни. Первый шаг — немедленно опубликовать свою основную идею, чтобы получить обратную связь от реального мира и начать процесс роста. Цель — стать «непригодным для найма», построив жизнь вокруг собственного творчества и экспертизы.

marsbit4 ч. назад

Как стать человеком, которого искусственный интеллект никогда не сможет заменить

marsbit4 ч. назад

Благодаря броскам кубиков ключи от биткоинов хранятся в автономном режиме, но не все будут этим заниматься

Статья посвящена практике генерации сид-фраз для биткоин-кошельков с помощью бросков кубиков в свете уязвимости, обнаруженной в аппаратных кошельках Coldcard. Подчеркивается, что физический бросок кубика (дающий около 2.6 бит энтропии за бросок) создает высококачественную случайность, поскольку предсказать результат практически невозможно из-за множества переменных. Для создания стандартной сид-фразы из 12 слов (128 бит энтропии) требуется около 50 бросков, а для повышенной безопасности рекомендуется 99 и более. В связи с инцидентом Coldcard, когда неисправный генератор случайных чисел в прошивке (2021-2026 гг.) мог создавать предсказуемые ключи, выяснилось, что сид-фразы, сгенерированные вручную через кубики, были защищены от этой уязвимости. Однако исследование показало, что другие функции устройства (создание бумажных кошельков, ключей для мультиподписи, паролей и т.д.) по-прежнему использовали скомпрометированный генератор, подвергая риску владельцев даже с безопасной основной сид-фразой. Автор отмечает, что, хотя метод с кубиками криптографически надежен, он непрактичен для массового использования из-за трудоемкости, высокой вероятности ошибок при вводе и необходимости строгой дисциплины для сохранения секретности процесса. Делается вывод, что будущее безопасности лежит в создании надежных аппаратных генераторов случайных чисел и понятных интерфейсов, а ручные методы остаются нишевым инструментом для опытных пользователей. Владельцам Coldcard рекомендуется обновить прошивку и проверить/заменить все ключи, сгенерированные уязвимыми функциями.

cryptonews.ru7 ч. назад

Благодаря броскам кубиков ключи от биткоинов хранятся в автономном режиме, но не все будут этим заниматься

cryptonews.ru7 ч. назад

Торговля

Спот

Популярные статьи

Manyu: восходящая мем-звезда на Ethereum, готовая открыть новую эру культуры Shiba

Manyu - это мемтокен на Ethereum, который приносит децентрализованную культурную и развлекательную ценность через вирусное влияние в соцсетях и вовлечённость сообщества.

2.0k просмотров всегоОпубликовано 2025.11.27Обновлено 2025.11.27

Manyu: восходящая мем-звезда на Ethereum, готовая открыть новую эру культуры Shiba

Неделя обучения по популярным токенам 14: Glamsterdam — самое ожидаемое обновление Ethereum в 2026 году

Ordinals/Runes по-прежнему стимулируют доходы от комиссий за блоки и активность разработчиков, рассматриваются как отправная точка «нативной эмиссии активов» в сети.

1.6k просмотров всегоОпубликовано 2026.04.29Обновлено 2026.04.29

Неделя обучения по популярным токенам 14: Glamsterdam — самое ожидаемое обновление Ethereum в 2026 году

Обсуждения

Добро пожаловать в Сообщество HTX. Здесь вы сможете быть в курсе последних новостей о развитии платформы и получить доступ к профессиональной аналитической информации о рынке. Мнения пользователей о цене на ETH (ETH) представлены ниже.

活动图片