Убытки превысили 26 миллионов долларов: анализ инцидента безопасности Truebit Protocol и отслеживание потока украденных средств

marsbitОпубликовано 2026-01-09Обновлено 2026-01-09

Введение

9 января протокол Truebit подвергся атаке на неоткрытый контракт, развернутый 5 лет назад, в результате чего было похищено 8 535,36 ETH (около 26,4 млн долларов США). Атакующий использовал уязвимость в функции 0xa0296215(), связанную с проблемами целочисленного усечения, что позволило ему сгенерировать большое количество токенов TRU и обменять их на ETH из резервов контракта. Похищенные средства в основном были перемещены на два адреса: 0xd12f6e0fa7fbf4e3a1c7996e3f0dd26ab9031a60 (4 267,09 ETH) и 0x273589ca3713e7becf42069f9fb3f0c164ce850a (4 001 ETH). Адрес злоумышленника (0x6c8ec8f14be7c01672d31cfa5f2cefeab2562b50) все еще содержит 267,71 ETH. Все указанные адреса помечены Beosin KYT как высокорисковые. Для предотвращения подобных инцидентов рекомендуется обновлять старые контракты, добавлять механизмы экстренной остановки и проводить аудит безопасности.

Автор: Beosin

9 января в ранние часы не открытый исходный код контракта, развернутого Truebit Protocol 5 лет назад, подвергся атаке, в результате чего было потеряно 8 535,36 ETH (стоимостью около 26,4 миллиона долларов). Команда безопасности Beosin провела анализ уязвимости и отслеживания средств по данному инциденту безопасности и делится результатами ниже:

Анализ метода атаки

В данном инциденте мы возьмем за основу анализа одну из главных атакующих транзакций, хэш которой: 0xcd4755645595094a8ab984d0db7e3b4aabde72a5c87c4f176a030629c47fb014

1. Злоумышленник вызывает getPurchasePrice() для получения цены

2. Затем вызывается уязвимая функция 0xa0296215(), и значение msg.value устанавливается крайне малым

Поскольку контракт не имеет открытого исходного кода, на основе декомпилированного кода предполагается, что в данной функции присутствует арифметическая логическая уязвимость, например, проблема усечения целых чисел, что позволило злоумышленнику успешно сгенерировать большое количество токенов TRU.

3. Злоумышленник через функцию burn «продает» сгенерированные токены обратно контракту, извлекая из резерва контракта большое количество ETH.

Этот процесс повторяется еще 4 раза, при этом значение msg.value каждый раз увеличивается, пока почти все ETH из контракта не будут извлечены.

Отслеживание украденных средств

На основе данных о транзакциях в блокчейне, Beosin провела детальное отслеживание средств с помощью своей платформы для расследований и отслеживания в блокчейне BeosinTrace и делится результатами ниже:

В настоящее время украденные 8 535,36 ETH после переводов в основном размещены на адресах 0xd12f6e0fa7fbf4e3a1c7996e3f0dd26ab9031a60 и 0x273589ca3713e7becf42069f9fb3f0c164ce850a.

Из них на адресе 0xd12f находится 4 267,09 ETH, на адресе 0x2735 — 4 001 ETH. На адресе злоумышленника, с которого была начата атака (0x6c8ec8f14be7c01672d31cfa5f2cefeab2562b50), все еще находится 267,71 ETH. По трем адресам пока не было дальнейших переводов средств.

Диаграмма анализа потока украденных средств от Beosin Trace

Все вышеперечисленные адреса уже помечены Beosin KYT как адреса высокого риска, в качестве примера адрес злоумышленника:

Beosin KYT

Заключение

Данные украденные средства связаны с не открытым исходный код смарт-контрактом, развернутым 5 лет назад. Для подобных контрактов проектной команде следует обновить контракт, внедрив аварийную остановку, ограничения параметров, а также новые функции безопасности версий Solidity. Кроме того, аудит безопасности по-прежнему является необходимым этапом для контрактов. С помощью аудита безопасности Web3-компании могут максимально полно протестировать код смарт-контракта, обнаружить и исправить потенциальные уязвимости, повысив безопасность контракта.

*Beosin предоставит полный отчет об анализе всех потоков средств и рисков адресов по данному инциденту. Для получения отчета обращайтесь по официальному email [email protected].

Связанные с этим вопросы

QЧто такое Truebit Protocol и какая сумма была похищена в результате инцидента безопасности?

ATruebit Protocol — это проект в сфере блокчейна, который пострадал от взлома не открытого исходного кода контракта, развернутого 5 лет назад. В результате инцидента было похищено 8,535.36 ETH, что эквивалентно примерно 26.4 миллионам долларов США.

QКакая основная уязвимость была использована атакующим в смарт-контракте Truebit Protocol?

AАтакующий воспользовался арифметической логической уязвимостью, такой как проблема усечения целых чисел, в не открытой для общего доступа функции контракта. Это позволило злоумышленнику успешно mint большое количество токенов TRU с минимальным значением msg.value.

QКак атакующий вывел похищенные средства после minting токенов TRU?

AПосле minting большого количества токенов TRU, атакующий использовал функцию burn, чтобы 'продать' их обратно контракту и извлечь большое количество ETH из резервов контракта. Этот процесс был повторен несколько раз с увеличением msg.value, пока почти все ETH не были извлечены.

QНа какие адреса были перемещены похищенные ETH, и сколько средств находится на каждом из них?

AПохищенные ETH были перемещены в основном на два адреса: 0xd12f6e0fa7fbf4e3a1c7996e3f0dd26ab9031a60 (4,267.09 ETH) и 0x273589ca3713e7becf42069f9fb3f0c164ce850a (4,001 ETH). Адрес атакующего (0x6c8ec8f14be7c01672d31cfa5f2cefeab2562b50) все еще содержит 267.71 ETH.

QКакие рекомендации дает Beosin для предотвращения подобных инцидентов в будущем?

ABeosin рекомендует проектам обновлять устаревшие контракты, вводить функции экстренной остановки, ограничения параметров и использовать новые функции безопасности Solidity. Кроме того, безопасностный аудит является необходимым этапом для всестороннего тестирования кода смарт-контрактов, выявления и исправления потенциальных уязвимостей.

Похожее

Bitcoin вступает в «начальную фазу» нового бычьего рынка, но $83 000 остается ключевым уровнем: CryptoQuant

Биткоин вступает в начальную фазу нового бычьего рынка, после роста на 24%, который перевел ключевые ончейн-индикаторы и индикаторы спроса в бычью территорию, сообщает CryptoQuant. Их индекс Bull Score вырос до 80 с 30, достигнув максимума с октября 2025 года. Для подтверждения перехода к бычьему рынку требуется еженедельное закрытие выше 365-дневной скользящей средней, которая в настоящее время составляет около $83 000. Рост поддерживается ускоряющимся спот-спросом. Однако аналитики предупреждают о возможном перегреве ралли в краткосрочной перспективе из-за роста прибыли трейдеров до 20,5%, активной фиксации прибыли китами (около $1,2 млрд за три дня) и увеличения притока BTC на биржи до 53 000 BTC. В настоящий момент биткоин торгуется около $79 000.

cointelegraph8 мин. назад

Bitcoin вступает в «начальную фазу» нового бычьего рынка, но $83 000 остается ключевым уровнем: CryptoQuant

cointelegraph8 мин. назад

Транзакции в сети Solana достигли рекордных 4,2 млрд на фоне роста SOL на 40%

В июле активность транзакций в блокчейне Solana достигла рекордного уровня, составив 4,2 млрд операций, что на 13,5% выше показателя предыдущего месяца. Этот рост совпал с общим оживлением на крипторынке, в результате чего цена SOL выросла примерно на 40% за восемь дней и превысила $100 впервые с февраля. Увеличение активности сети связано с расширением сектора токенизированных реальных активов (RWA). Согласно данным, общая стоимость распределённых RWA в отслеживаемых блокчейн-сетях превысила $38 млрд, а на Solana этот показатель приблизился к $4 млрд. Ралли ускорилось после объявления Министерством финансов США о планах удвоить выкуп долгосрочных облигаций до не менее $4 млрд за операцию, что снизило доходность и повысило аппетит к риску на крипторынках.

cointelegraph18 мин. назад

Транзакции в сети Solana достигли рекордных 4,2 млрд на фоне роста SOL на 40%

cointelegraph18 мин. назад

FlyEdge запустила тестовую платформу для токенизации авиабонусов

FlyEdge, B2B-платформа для токенизации программ лояльности авиакомпаний, открыла публичный доступ к тестовой версии своей блокчейн-инфраструктуры. Система работает на базе блокчейна StreamChain (совместимого с EVM) и позволяет авиакомпаниям и пассажирам отслеживать все операции с токенами — от выпуска до погашения. Авиакомпании сохраняют полный контроль над своими токенами, используя инструменты FlyEdge для их выпуска, перевода и изъятия, при этом все действия фиксируются в блокчейне. Для пассажиров блокчейн-технология будет незаметна: они получают некастодиальные смарт-кошельки с защитой passkey, сетевые комиссии оплачивает платформа, а необходимость в сид-фразах или криптокошельках отсутствует. Тестовая версия платформы, запущенная 20 августа на 12 языках, предназначена для ознакомления и проверки функционала авиакомпаниями, пассажирами и СМИ, но не является началом коммерческой работы с реальными клиентами. В рамках теста уже были проверены операции со 100 тестовыми активами.

cryptonews.ru1 ч. назад

FlyEdge запустила тестовую платформу для токенизации авиабонусов

cryptonews.ru1 ч. назад

Торговля

Спот
活动图片