Убытки превысили 26 миллионов долларов: анализ инцидента безопасности Truebit Protocol и отслеживание потока украденных средств

marsbitОпубликовано 2026-01-09Обновлено 2026-01-09

Введение

9 января протокол Truebit подвергся атаке на неоткрытый контракт, развернутый 5 лет назад, в результате чего было похищено 8 535,36 ETH (около 26,4 млн долларов США). Атакующий использовал уязвимость в функции 0xa0296215(), связанную с проблемами целочисленного усечения, что позволило ему сгенерировать большое количество токенов TRU и обменять их на ETH из резервов контракта. Похищенные средства в основном были перемещены на два адреса: 0xd12f6e0fa7fbf4e3a1c7996e3f0dd26ab9031a60 (4 267,09 ETH) и 0x273589ca3713e7becf42069f9fb3f0c164ce850a (4 001 ETH). Адрес злоумышленника (0x6c8ec8f14be7c01672d31cfa5f2cefeab2562b50) все еще содержит 267,71 ETH. Все указанные адреса помечены Beosin KYT как высокорисковые. Для предотвращения подобных инцидентов рекомендуется обновлять старые контракты, добавлять механизмы экстренной остановки и проводить аудит безопасности.

Автор: Beosin

9 января в ранние часы не открытый исходный код контракта, развернутого Truebit Protocol 5 лет назад, подвергся атаке, в результате чего было потеряно 8 535,36 ETH (стоимостью около 26,4 миллиона долларов). Команда безопасности Beosin провела анализ уязвимости и отслеживания средств по данному инциденту безопасности и делится результатами ниже:

Анализ метода атаки

В данном инциденте мы возьмем за основу анализа одну из главных атакующих транзакций, хэш которой: 0xcd4755645595094a8ab984d0db7e3b4aabde72a5c87c4f176a030629c47fb014

1. Злоумышленник вызывает getPurchasePrice() для получения цены

2. Затем вызывается уязвимая функция 0xa0296215(), и значение msg.value устанавливается крайне малым

Поскольку контракт не имеет открытого исходного кода, на основе декомпилированного кода предполагается, что в данной функции присутствует арифметическая логическая уязвимость, например, проблема усечения целых чисел, что позволило злоумышленнику успешно сгенерировать большое количество токенов TRU.

3. Злоумышленник через функцию burn «продает» сгенерированные токены обратно контракту, извлекая из резерва контракта большое количество ETH.

Этот процесс повторяется еще 4 раза, при этом значение msg.value каждый раз увеличивается, пока почти все ETH из контракта не будут извлечены.

Отслеживание украденных средств

На основе данных о транзакциях в блокчейне, Beosin провела детальное отслеживание средств с помощью своей платформы для расследований и отслеживания в блокчейне BeosinTrace и делится результатами ниже:

В настоящее время украденные 8 535,36 ETH после переводов в основном размещены на адресах 0xd12f6e0fa7fbf4e3a1c7996e3f0dd26ab9031a60 и 0x273589ca3713e7becf42069f9fb3f0c164ce850a.

Из них на адресе 0xd12f находится 4 267,09 ETH, на адресе 0x2735 — 4 001 ETH. На адресе злоумышленника, с которого была начата атака (0x6c8ec8f14be7c01672d31cfa5f2cefeab2562b50), все еще находится 267,71 ETH. По трем адресам пока не было дальнейших переводов средств.

Диаграмма анализа потока украденных средств от Beosin Trace

Все вышеперечисленные адреса уже помечены Beosin KYT как адреса высокого риска, в качестве примера адрес злоумышленника:

Beosin KYT

Заключение

Данные украденные средства связаны с не открытым исходный код смарт-контрактом, развернутым 5 лет назад. Для подобных контрактов проектной команде следует обновить контракт, внедрив аварийную остановку, ограничения параметров, а также новые функции безопасности версий Solidity. Кроме того, аудит безопасности по-прежнему является необходимым этапом для контрактов. С помощью аудита безопасности Web3-компании могут максимально полно протестировать код смарт-контракта, обнаружить и исправить потенциальные уязвимости, повысив безопасность контракта.

*Beosin предоставит полный отчет об анализе всех потоков средств и рисков адресов по данному инциденту. Для получения отчета обращайтесь по официальному email [email protected].

Связанные с этим вопросы

QЧто такое Truebit Protocol и какая сумма была похищена в результате инцидента безопасности?

ATruebit Protocol — это проект в сфере блокчейна, который пострадал от взлома не открытого исходного кода контракта, развернутого 5 лет назад. В результате инцидента было похищено 8,535.36 ETH, что эквивалентно примерно 26.4 миллионам долларов США.

QКакая основная уязвимость была использована атакующим в смарт-контракте Truebit Protocol?

AАтакующий воспользовался арифметической логической уязвимостью, такой как проблема усечения целых чисел, в не открытой для общего доступа функции контракта. Это позволило злоумышленнику успешно mint большое количество токенов TRU с минимальным значением msg.value.

QКак атакующий вывел похищенные средства после minting токенов TRU?

AПосле minting большого количества токенов TRU, атакующий использовал функцию burn, чтобы 'продать' их обратно контракту и извлечь большое количество ETH из резервов контракта. Этот процесс был повторен несколько раз с увеличением msg.value, пока почти все ETH не были извлечены.

QНа какие адреса были перемещены похищенные ETH, и сколько средств находится на каждом из них?

AПохищенные ETH были перемещены в основном на два адреса: 0xd12f6e0fa7fbf4e3a1c7996e3f0dd26ab9031a60 (4,267.09 ETH) и 0x273589ca3713e7becf42069f9fb3f0c164ce850a (4,001 ETH). Адрес атакующего (0x6c8ec8f14be7c01672d31cfa5f2cefeab2562b50) все еще содержит 267.71 ETH.

QКакие рекомендации дает Beosin для предотвращения подобных инцидентов в будущем?

ABeosin рекомендует проектам обновлять устаревшие контракты, вводить функции экстренной остановки, ограничения параметров и использовать новые функции безопасности Solidity. Кроме того, безопасностный аудит является необходимым этапом для всестороннего тестирования кода смарт-контрактов, выявления и исправления потенциальных уязвимостей.

Похожее

Диалог с Далио: Сейчас мы находимся в пузыре ИИ, 1% моего инвестиционного портфеля — это биткоин

Источник: интервью Рэя Далио, основателя Bridgewater Associates, для подкаста "The Diary Of A CEO". Далио, предсказавший кризис 2008 года, обсуждает "большой цикл" — концепцию, охватывающую долговые проблемы, растущее неравенство и геополитические сдвиги. Он указывает, что текущий ажиотаж вокруг ИИ демонстрирует классические признаки пузыря, который может лопнуть из-за высокой долговой нагрузки, роста процентных ставок и чрезмерной эмиссии акций, что способно привести к рецессии. Для защиты личного капитала в неопределенные времена Далио советует диверсификацию: вместо хранения наличных инвестировать в акции, золото, облигации. Сам он держит около 1% портфеля в биткоине, считая его "твердыми деньгами", но предпочитает физическое золото из-за его статуса резервного актива и независимости от технологических рисков. Говоря о влиянии ИИ, Далио отмечает, что технология заменяет не только физический труд, но и элементы мышления, что увеличит разрыв между капиталом и трудом. Ключевыми останутся человеческие качества — эмоции и интуиция, а успеха добьются те, кто научится работать в партнерстве с ИИ. На геополитической арене, по его мнению, мир движется к регионализации с центрами в виде США и Китая. Вовлечение США в конфликты, подобные иранскому, обнажает снижение их абсолютного влияния. Внутренние вызовы, такие как дебаты о налогах на богатство, риск капитального бегства и низкая производительность, также ставят под вопрос стабильность традиционных держав в текущей фазе цикла.

marsbit16 мин. назад

Диалог с Далио: Сейчас мы находимся в пузыре ИИ, 1% моего инвестиционного портфеля — это биткоин

marsbit16 мин. назад

7.2 трлн вон за один день: иностранные инвесторы установили рекорд чистых покупок в пятницу! Уолл-Стрит: встречный ветер в плане ликвидности на южнокорейском рынке уже утих

Капиталы возвращаются на южнокорейский рынок акций. 31 июля иностранные инвесторы осуществили чистые покупки акций KOSPI на рекордные 7,2 трлн вон за один день, что стало самым высоким показателем в истории. По данным Citigroup, эта цифра знаменует собой кардинальный разворот после месяцев масштабного оттока средств нерезидентов. В июле чистые продажи иностранными инвесторами значительно сократились до 9,8 трлн вон по сравнению с 48,4 трлн и 44,5 трлн вон в июне и мае соответственно. Одновременно внутренние пенсионные и инвестиционные фонды в июле вернулись к чистым покупкам на 1,0 трлн вон. Дополнительным фактором снижения волатильности стали новые правила Комиссии по финансовым услугам (FSC), ужесточившие с 31 июля доступ розничных инвесторов к ETF с плечом на отдельные акции. После введения норм торговый оборот таких инструментов упал примерно вдвое. Citigroup сохраняет целевую точку для KOSPI на уровне 10000 пунктов, отмечая ослабление давления со стороны движения капиталов. Аналитики видят поддержку рынку в устойчивости фундаментальных показателей сектора чипов памяти, низких оценках KOSPI, сильной экономике и благоприятной политике властей, включая возможные меры по поддержке ликвидности.

marsbit16 мин. назад

7.2 трлн вон за один день: иностранные инвесторы установили рекорд чистых покупок в пятницу! Уолл-Стрит: встречный ветер в плане ликвидности на южнокорейском рынке уже утих

marsbit16 мин. назад

Как стать человеком, которого искусственный интеллект никогда не сможет заменить

В статье рассматривается вопрос о том, как остаться незаменимым в эпоху искусственного интеллекта. Автор утверждает, что вместо страха перед ИИ следует сосредоточиться на развитии качеств, которые машины не смогут заменить. Он критикует «зарплатное рабство» — зависимость от работы, не приносящей удовлетворения, и предлагает путь к финансовой независимости через создание собственного дела. Ключ к успеху — развитие пяти элементов: самостоятельности (агентности), вкуса, умения убеждать, упорства и способности к итерациям. Главное — не просто создавать что-либо (сегодня это может каждый), а создавать что-то ценное, востребованное и уметь это продвигать. Автор считает, что наиболее важным навыком будущего является создание контента (медиа), а не просто написание кода, поскольку ценность контента субъективна и требует уникального человеческого вкуса и суждения. ИИ может помочь в производстве, но не заменит оригинальность мысли и связь с аудиторией. В качестве практического шага предлагается упражнение: за 15 минут ответить на вопросы, чтобы обнаружить свои уникальные знания, опыт и точку зрения, которые станут основой для личного бренда и дела жизни. Первый шаг — немедленно опубликовать свою основную идею, чтобы получить обратную связь от реального мира и начать процесс роста. Цель — стать «непригодным для найма», построив жизнь вокруг собственного творчества и экспертизы.

marsbit2 ч. назад

Как стать человеком, которого искусственный интеллект никогда не сможет заменить

marsbit2 ч. назад

Благодаря броскам кубиков ключи от биткоинов хранятся в автономном режиме, но не все будут этим заниматься

Статья посвящена практике генерации сид-фраз для биткоин-кошельков с помощью бросков кубиков в свете уязвимости, обнаруженной в аппаратных кошельках Coldcard. Подчеркивается, что физический бросок кубика (дающий около 2.6 бит энтропии за бросок) создает высококачественную случайность, поскольку предсказать результат практически невозможно из-за множества переменных. Для создания стандартной сид-фразы из 12 слов (128 бит энтропии) требуется около 50 бросков, а для повышенной безопасности рекомендуется 99 и более. В связи с инцидентом Coldcard, когда неисправный генератор случайных чисел в прошивке (2021-2026 гг.) мог создавать предсказуемые ключи, выяснилось, что сид-фразы, сгенерированные вручную через кубики, были защищены от этой уязвимости. Однако исследование показало, что другие функции устройства (создание бумажных кошельков, ключей для мультиподписи, паролей и т.д.) по-прежнему использовали скомпрометированный генератор, подвергая риску владельцев даже с безопасной основной сид-фразой. Автор отмечает, что, хотя метод с кубиками криптографически надежен, он непрактичен для массового использования из-за трудоемкости, высокой вероятности ошибок при вводе и необходимости строгой дисциплины для сохранения секретности процесса. Делается вывод, что будущее безопасности лежит в создании надежных аппаратных генераторов случайных чисел и понятных интерфейсов, а ручные методы остаются нишевым инструментом для опытных пользователей. Владельцам Coldcard рекомендуется обновить прошивку и проверить/заменить все ключи, сгенерированные уязвимыми функциями.

cryptonews.ru5 ч. назад

Благодаря броскам кубиков ключи от биткоинов хранятся в автономном режиме, но не все будут этим заниматься

cryptonews.ru5 ч. назад

Торговля

Спот
活动图片