Убытки превысили 26 миллионов долларов: анализ инцидента безопасности Truebit Protocol и отслеживание потока украденных средств

marsbitОпубликовано 2026-01-09Обновлено 2026-01-09

Введение

9 января протокол Truebit подвергся атаке на неоткрытый контракт, развернутый 5 лет назад, в результате чего было похищено 8 535,36 ETH (около 26,4 млн долларов США). Атакующий использовал уязвимость в функции 0xa0296215(), связанную с проблемами целочисленного усечения, что позволило ему сгенерировать большое количество токенов TRU и обменять их на ETH из резервов контракта. Похищенные средства в основном были перемещены на два адреса: 0xd12f6e0fa7fbf4e3a1c7996e3f0dd26ab9031a60 (4 267,09 ETH) и 0x273589ca3713e7becf42069f9fb3f0c164ce850a (4 001 ETH). Адрес злоумышленника (0x6c8ec8f14be7c01672d31cfa5f2cefeab2562b50) все еще содержит 267,71 ETH. Все указанные адреса помечены Beosin KYT как высокорисковые. Для предотвращения подобных инцидентов рекомендуется обновлять старые контракты, добавлять механизмы экстренной остановки и проводить аудит безопасности.

Автор: Beosin

9 января в ранние часы не открытый исходный код контракта, развернутого Truebit Protocol 5 лет назад, подвергся атаке, в результате чего было потеряно 8 535,36 ETH (стоимостью около 26,4 миллиона долларов). Команда безопасности Beosin провела анализ уязвимости и отслеживания средств по данному инциденту безопасности и делится результатами ниже:

Анализ метода атаки

В данном инциденте мы возьмем за основу анализа одну из главных атакующих транзакций, хэш которой: 0xcd4755645595094a8ab984d0db7e3b4aabde72a5c87c4f176a030629c47fb014

1. Злоумышленник вызывает getPurchasePrice() для получения цены

2. Затем вызывается уязвимая функция 0xa0296215(), и значение msg.value устанавливается крайне малым

Поскольку контракт не имеет открытого исходного кода, на основе декомпилированного кода предполагается, что в данной функции присутствует арифметическая логическая уязвимость, например, проблема усечения целых чисел, что позволило злоумышленнику успешно сгенерировать большое количество токенов TRU.

3. Злоумышленник через функцию burn «продает» сгенерированные токены обратно контракту, извлекая из резерва контракта большое количество ETH.

Этот процесс повторяется еще 4 раза, при этом значение msg.value каждый раз увеличивается, пока почти все ETH из контракта не будут извлечены.

Отслеживание украденных средств

На основе данных о транзакциях в блокчейне, Beosin провела детальное отслеживание средств с помощью своей платформы для расследований и отслеживания в блокчейне BeosinTrace и делится результатами ниже:

В настоящее время украденные 8 535,36 ETH после переводов в основном размещены на адресах 0xd12f6e0fa7fbf4e3a1c7996e3f0dd26ab9031a60 и 0x273589ca3713e7becf42069f9fb3f0c164ce850a.

Из них на адресе 0xd12f находится 4 267,09 ETH, на адресе 0x2735 — 4 001 ETH. На адресе злоумышленника, с которого была начата атака (0x6c8ec8f14be7c01672d31cfa5f2cefeab2562b50), все еще находится 267,71 ETH. По трем адресам пока не было дальнейших переводов средств.

Диаграмма анализа потока украденных средств от Beosin Trace

Все вышеперечисленные адреса уже помечены Beosin KYT как адреса высокого риска, в качестве примера адрес злоумышленника:

Beosin KYT

Заключение

Данные украденные средства связаны с не открытым исходный код смарт-контрактом, развернутым 5 лет назад. Для подобных контрактов проектной команде следует обновить контракт, внедрив аварийную остановку, ограничения параметров, а также новые функции безопасности версий Solidity. Кроме того, аудит безопасности по-прежнему является необходимым этапом для контрактов. С помощью аудита безопасности Web3-компании могут максимально полно протестировать код смарт-контракта, обнаружить и исправить потенциальные уязвимости, повысив безопасность контракта.

*Beosin предоставит полный отчет об анализе всех потоков средств и рисков адресов по данному инциденту. Для получения отчета обращайтесь по официальному email [email protected].

Связанные с этим вопросы

QЧто такое Truebit Protocol и какая сумма была похищена в результате инцидента безопасности?

ATruebit Protocol — это проект в сфере блокчейна, который пострадал от взлома не открытого исходного кода контракта, развернутого 5 лет назад. В результате инцидента было похищено 8,535.36 ETH, что эквивалентно примерно 26.4 миллионам долларов США.

QКакая основная уязвимость была использована атакующим в смарт-контракте Truebit Protocol?

AАтакующий воспользовался арифметической логической уязвимостью, такой как проблема усечения целых чисел, в не открытой для общего доступа функции контракта. Это позволило злоумышленнику успешно mint большое количество токенов TRU с минимальным значением msg.value.

QКак атакующий вывел похищенные средства после minting токенов TRU?

AПосле minting большого количества токенов TRU, атакующий использовал функцию burn, чтобы 'продать' их обратно контракту и извлечь большое количество ETH из резервов контракта. Этот процесс был повторен несколько раз с увеличением msg.value, пока почти все ETH не были извлечены.

QНа какие адреса были перемещены похищенные ETH, и сколько средств находится на каждом из них?

AПохищенные ETH были перемещены в основном на два адреса: 0xd12f6e0fa7fbf4e3a1c7996e3f0dd26ab9031a60 (4,267.09 ETH) и 0x273589ca3713e7becf42069f9fb3f0c164ce850a (4,001 ETH). Адрес атакующего (0x6c8ec8f14be7c01672d31cfa5f2cefeab2562b50) все еще содержит 267.71 ETH.

QКакие рекомендации дает Beosin для предотвращения подобных инцидентов в будущем?

ABeosin рекомендует проектам обновлять устаревшие контракты, вводить функции экстренной остановки, ограничения параметров и использовать новые функции безопасности Solidity. Кроме того, безопасностный аудит является необходимым этапом для всестороннего тестирования кода смарт-контрактов, выявления и исправления потенциальных уязвимостей.

Похожее

Уолл-стрит штурмует Ethereum, но стал ли он отказом для инвесторов?

Статья под заголовком «Уолл-стрит осваивает Ethereum, который стал помехой для инвесторов?» освещает парадокс: растущее признание Ethereum со стороны крупных финансовых институций при одновременном падении цены ETH и неуверенности инвесторов. В последние месяцы такие гиганты, как JPMorgan, Robinhood и Morgan Stanley, активизировали внедрение продуктов и услуг на базе Ethereum, включая выпуск токенизированных фондов и запуск выделенного слоя 2 (Robinhood Chain). Цель некоммерческой организации Ethereum Institutional — ускорить институциональное принятие сети. Одновременно сооснователь Ethereum Виталик Бутерин представил масштабный план модернизации «Lean Ethereum» на 3–4 года, направленный на усиление приватности, безопасности и устойчивости к квантовым атакам, что повышает привлекательность платформы для институциональных игроков. Однако цена ETH остаётся низкой, снизившись более чем на 60% с исторического максимума августа 2025 года. Аналитики Citigroup понизили 12-месячный прогноз до $2240, ссылаясь на слабый спрос и отток средств из ETF. Причина диссонанса между фундаментальными улучшениями и ценой, по мнению аналитиков Galaxy, кроется в неясной модели роста стоимости ETH для инвесторов. Ключевая проблема — влияние решений масштабирования (Layer 2). Хотя они снижают комиссии и увеличивают пропускную способность, большая часть активности и сборов перемещается на вторые слои, ослабляя прямую связь между использованием сети и спросом на ETH. Это сокращает объем сжигаемых ETH, потенциально снижая выгоду для держателей. Прогнозы по цене ETH сильно разнятся: от консервативных $2000 (Citigroup) до $4000 к концу 2026 года (Standard Chartered) и даже до $250 000 в долгосрочной перспективе (BitMine). Таким образом, Ethereum укрепляет позиции как ключевая финансовая инфраструктура, но вопрос о том, смогут ли обычные держатели токенов в полной мере воспользоваться плодами этого роста, остаётся открытым из-за структурных изменений в экосистеме и неопределённости экономических стимулов.

marsbit7 мин. назад

Уолл-стрит штурмует Ethereum, но стал ли он отказом для инвесторов?

marsbit7 мин. назад

Ведущие южнокорейские криптовалютные биржи Upbit и Bithumb привлекли внимание новыми участниками списка! Вот последние добавленные в листинг альткоины

Ведущие южнокорейские криптобиржи Upbit и Bithumb объявили о листинге новых активов. Upbit начнет торги токеном Conflux (CFX) в парах с корейской воной, биткоином и USDT 31 июля. Транзакции будут поддерживаться только в сети Conflux eSpace. Conflux — это блокчейн первого уровня, использующий гибридный механизм консенсуса и专注于 на токенизации реальных активов и платежных решениях в Азии. Bithumb, в свою очередь, откроет торговую пару с корейской воной для токена Gravity (GRVT) в тот же день, 31 июля. Токен будет работать в сети Ethereum и является служебным токеном экосистемы GRVT, которая объединяет торговые и платежные услуги, используя технологию Validium для конфиденциальности.

cryptonews.ru17 мин. назад

Ведущие южнокорейские криптовалютные биржи Upbit и Bithumb привлекли внимание новыми участниками списка! Вот последние добавленные в листинг альткоины

cryptonews.ru17 мин. назад

Биткоин-ETF зафиксировали приток средств на $233 млн, вернув неделю в зеленую зону

По данным SoSoValue, американские спотовые биткоин-ETF зафиксировали крупнейший приток средств за более чем три недели в четверг, 1 августа, составивший 233,1 млн долларов. Основной вклад (183,4 млн долларов) обеспечил фонд iShares Bitcoin Trust (IBIT) от BlackRock. Благодаря этому дневному результату недельный баланс биткоин-ETF стал положительным, достигнув чистого притока в 203,84 млн долларов. Таким образом, фонды могут завершить четвёртую неделю подряд с притоком средств. Июль также перешёл в положительную зону с общим притоком в 437,8 млн долларов, что, вероятно, прервёт двухмесячную серию оттока, измеряемого миллиардами долларов. На момент написания статьи биткоин торговался на уровне 64 338 долларов. Параллельно спотовые ETF на эфир (Ether) привлекли 13,3 млн долларов чистого притока в четверг.

cointelegraph37 мин. назад

Биткоин-ETF зафиксировали приток средств на $233 млн, вернув неделю в зеленую зону

cointelegraph37 мин. назад

Кто накапливает биткоин? Обзор первой десятки публичных компаний по объемам хранения

**Кто накапливает биткоин? Обзор портфелей десяти публичных компаний** По состоянию на 25 июля 2026 года компания MicroStrategy Майкла Сейлора остается крупнейшим корпоративным держателем биткоина с 843 775 BTC. За ней следуют Twenty One Capital (43 514 BTC) и японская Metaplanet (43 000 BTC). Также в первую десятку входят майнинговые компании (Mara, Riot, Cleanspark), криптобиржа Coinbase и недавно вышедшая на IPO SpaceX (18 712 BTC). В 2026 году наблюдается четкое расхождение в динамике акций между майнерами и компаниями, лишь хранящими биткоин в казначействе. Акции майнинговых компаний, таких как Riot Platforms (+73% с начала года) и Cleanspark (+39%), растут благодаря возможности добывать BTC по низкой себестоимости и диверсификации в сферу инфраструктуры для ИИ. Напротив, акции «казначейских» холдингов, таких как Metaplanet (-49%) и Twenty One Capital (-48%), испытывают давление, так как их стоимость напрямую привязана к цене биткоина, а стратегия покупок зависит от привлечения капитала с рынка. MicroStrategy в 2026 году отошла от своей доктрины «никогда не продавать», проведя несколько продаж BTC для управления капиталом, но сохранила лидерство. Объединенные активы десяти крупнейших компаний превышают запасы большинства стран, и их коллективные решения будут продолжать влиять как на рынок криптовалют, так и на их собственные котировки.

marsbit1 ч. назад

Кто накапливает биткоин? Обзор первой десятки публичных компаний по объемам хранения

marsbit1 ч. назад

Торговля

Спот
活动图片