Убытки превысили 26 миллионов долларов: анализ инцидента безопасности Truebit Protocol и отслеживание потока украденных средств

marsbitОпубликовано 2026-01-09Обновлено 2026-01-09

Введение

9 января протокол Truebit подвергся атаке на неоткрытый контракт, развернутый 5 лет назад, в результате чего было похищено 8 535,36 ETH (около 26,4 млн долларов США). Атакующий использовал уязвимость в функции 0xa0296215(), связанную с проблемами целочисленного усечения, что позволило ему сгенерировать большое количество токенов TRU и обменять их на ETH из резервов контракта. Похищенные средства в основном были перемещены на два адреса: 0xd12f6e0fa7fbf4e3a1c7996e3f0dd26ab9031a60 (4 267,09 ETH) и 0x273589ca3713e7becf42069f9fb3f0c164ce850a (4 001 ETH). Адрес злоумышленника (0x6c8ec8f14be7c01672d31cfa5f2cefeab2562b50) все еще содержит 267,71 ETH. Все указанные адреса помечены Beosin KYT как высокорисковые. Для предотвращения подобных инцидентов рекомендуется обновлять старые контракты, добавлять механизмы экстренной остановки и проводить аудит безопасности.

Автор: Beosin

9 января в ранние часы не открытый исходный код контракта, развернутого Truebit Protocol 5 лет назад, подвергся атаке, в результате чего было потеряно 8 535,36 ETH (стоимостью около 26,4 миллиона долларов). Команда безопасности Beosin провела анализ уязвимости и отслеживания средств по данному инциденту безопасности и делится результатами ниже:

Анализ метода атаки

В данном инциденте мы возьмем за основу анализа одну из главных атакующих транзакций, хэш которой: 0xcd4755645595094a8ab984d0db7e3b4aabde72a5c87c4f176a030629c47fb014

1. Злоумышленник вызывает getPurchasePrice() для получения цены

2. Затем вызывается уязвимая функция 0xa0296215(), и значение msg.value устанавливается крайне малым

Поскольку контракт не имеет открытого исходного кода, на основе декомпилированного кода предполагается, что в данной функции присутствует арифметическая логическая уязвимость, например, проблема усечения целых чисел, что позволило злоумышленнику успешно сгенерировать большое количество токенов TRU.

3. Злоумышленник через функцию burn «продает» сгенерированные токены обратно контракту, извлекая из резерва контракта большое количество ETH.

Этот процесс повторяется еще 4 раза, при этом значение msg.value каждый раз увеличивается, пока почти все ETH из контракта не будут извлечены.

Отслеживание украденных средств

На основе данных о транзакциях в блокчейне, Beosin провела детальное отслеживание средств с помощью своей платформы для расследований и отслеживания в блокчейне BeosinTrace и делится результатами ниже:

В настоящее время украденные 8 535,36 ETH после переводов в основном размещены на адресах 0xd12f6e0fa7fbf4e3a1c7996e3f0dd26ab9031a60 и 0x273589ca3713e7becf42069f9fb3f0c164ce850a.

Из них на адресе 0xd12f находится 4 267,09 ETH, на адресе 0x2735 — 4 001 ETH. На адресе злоумышленника, с которого была начата атака (0x6c8ec8f14be7c01672d31cfa5f2cefeab2562b50), все еще находится 267,71 ETH. По трем адресам пока не было дальнейших переводов средств.

Диаграмма анализа потока украденных средств от Beosin Trace

Все вышеперечисленные адреса уже помечены Beosin KYT как адреса высокого риска, в качестве примера адрес злоумышленника:

Beosin KYT

Заключение

Данные украденные средства связаны с не открытым исходный код смарт-контрактом, развернутым 5 лет назад. Для подобных контрактов проектной команде следует обновить контракт, внедрив аварийную остановку, ограничения параметров, а также новые функции безопасности версий Solidity. Кроме того, аудит безопасности по-прежнему является необходимым этапом для контрактов. С помощью аудита безопасности Web3-компании могут максимально полно протестировать код смарт-контракта, обнаружить и исправить потенциальные уязвимости, повысив безопасность контракта.

*Beosin предоставит полный отчет об анализе всех потоков средств и рисков адресов по данному инциденту. Для получения отчета обращайтесь по официальному email [email protected].

Связанные с этим вопросы

QЧто такое Truebit Protocol и какая сумма была похищена в результате инцидента безопасности?

ATruebit Protocol — это проект в сфере блокчейна, который пострадал от взлома не открытого исходного кода контракта, развернутого 5 лет назад. В результате инцидента было похищено 8,535.36 ETH, что эквивалентно примерно 26.4 миллионам долларов США.

QКакая основная уязвимость была использована атакующим в смарт-контракте Truebit Protocol?

AАтакующий воспользовался арифметической логической уязвимостью, такой как проблема усечения целых чисел, в не открытой для общего доступа функции контракта. Это позволило злоумышленнику успешно mint большое количество токенов TRU с минимальным значением msg.value.

QКак атакующий вывел похищенные средства после minting токенов TRU?

AПосле minting большого количества токенов TRU, атакующий использовал функцию burn, чтобы 'продать' их обратно контракту и извлечь большое количество ETH из резервов контракта. Этот процесс был повторен несколько раз с увеличением msg.value, пока почти все ETH не были извлечены.

QНа какие адреса были перемещены похищенные ETH, и сколько средств находится на каждом из них?

AПохищенные ETH были перемещены в основном на два адреса: 0xd12f6e0fa7fbf4e3a1c7996e3f0dd26ab9031a60 (4,267.09 ETH) и 0x273589ca3713e7becf42069f9fb3f0c164ce850a (4,001 ETH). Адрес атакующего (0x6c8ec8f14be7c01672d31cfa5f2cefeab2562b50) все еще содержит 267.71 ETH.

QКакие рекомендации дает Beosin для предотвращения подобных инцидентов в будущем?

ABeosin рекомендует проектам обновлять устаревшие контракты, вводить функции экстренной остановки, ограничения параметров и использовать новые функции безопасности Solidity. Кроме того, безопасностный аудит является необходимым этапом для всестороннего тестирования кода смарт-контрактов, выявления и исправления потенциальных уязвимостей.

Похожее

Корейский подрядчик проник в MetaMask на месяц, и настоящая уязвимость криптопроектов — не в коде

Автор: Liam 'Akiba' Wright Компиляция: TechFlow Консорциум Consensys, создатель кошелька MetaMask, сообщил об инциденте с безопасностью. Подрядчик, связанный с КНДР, получил доступ к репозиторию кода MetaMask через третьего поставщика услуг с 9 марта и работал до апреля, когда доступ был отключен. Consensys заявил, что расследование не выявило кражы активов или данных, развертывания вредоносного кода и какого-либо воздействия на безопасность пользователей. Компания быстро идентифицировала угрозу, прекратила доступ, начала расследование и уведомила правоохранительные органы. Инцидент высветил критическую уязвимость в аутсорсинге криптопроектов: 76% украденных из DeFi средств в первой половине 2024 года произошли из-за эксплуатации операционных уязвимостей (доступы, подписи), а не уязвимостей смарт-контрактов. Эксперты и руководства по безопасности (MetaMask, FBI, UK NCSC) рекомендуют следующие меры для снижения подобных рисков: * Тщательная проверка личности подрядчиков при найме и на постоянной основе. * Аудит компаний-поставщиков услуг. * Принцип минимальных привилегий (ограниченный доступ к коду). * Аппаратная аутентификация. * Независимый аудит каждого изменения в производственной среде. * Немедленный отзыв прав доступа при прекращении необходимости. * Мониторинг аномальной активности. Consensys также пересмотрел практики работы с третьими сторонами, распространив строгие внутренние стандарты на внешние отношения.

marsbit13 мин. назад

Корейский подрядчик проник в MetaMask на месяц, и настоящая уязвимость криптопроектов — не в коде

marsbit13 мин. назад

От золота к биткойну: фиксированное предложение + институциональная лихорадка — повторится ли история «взрывного» роста цен?

Аналитики проводят параллели между биткоином и золотом, отмечая схожие черты: фиксированное предложение, статус негенерирующих доход активов-убежищ и зависимость цены от настроений инвесторов. Эксперт Bloomberg Intelligence Эрик Бальчунас указывает, что история золотых ETF за 22 года может служить дорожной картой для биткоин-ETF. После запуска в 2004 году золотые ETF пережили взлёты, болезненные коррекции и долгое восстановление, но каждый цикл устанавливал новые максимумы. Биткоин-ETF, одобренные в 2024 году, стали одними из самых быстрорастущих в истории, открыв криптоактив для институциональных инвесторов. Однако это привело к повышенной волатильности: крупные оттоки средств из ETF, как у BlackRock IBIT, могут оказывать значительное давление на рынок. Несмотря на падение цены более чем на 50% с октября 2025 года, многие остаются оптимистичны в долгосрочной перспективе, видя в биткоине "цифровое золото". Устойчивый институциональный спрос на ETF и растущее включение биткоина в инвестиционные портфели компаний помогают смягчать продажи. Если биткоин сможет занять даже небольшую часть рыночной капитализации золота (около $28 трлн), это откроет огромный потенциал для роста. Путь, вероятно, будет сопряжён с высокой волатильностью, но фиксированное предложение в сочетании с волнами институционального спроса может вновь привести к взрывному росту цены.

Foresight News30 мин. назад

От золота к биткойну: фиксированное предложение + институциональная лихорадка — повторится ли история «взрывного» роста цен?

Foresight News30 мин. назад

Почему AI-агенты для покупок не так широко распространены?

**Почему AI-агенты для покупок не получили широкого распространения?** Идея о том, что AI-агент с кошельком может полностью заменить человека в совершении покупок, кажется простой, но содержит логические изъяны. Она смешивает два ключевых аспекта шопинга: **информационный поиск** (сбор, фильтрация, сравнение) и **ценностную оценку** (субъективное суждение о качестве, уместности, доверии к продавцу). Машинный поиск данных успешно автоматизируется. Однако ценностная оценка, особенно **определение потребностей** (что важно для меня и почему), остается прерогативой человека. Исследования показывают, что предпочтения нестабильны и формируются в процессе выбора, поэтому взаимодействие с AI должно быть итеративным, а не разовым. Критическое разграничение — является ли сам процесс выбора **рутиной или удовольствием**. * **Стандартные товары** (бумага, батарейки): выбор не имеет ценности, идеальны для полной автоматизации. * **Товары для удовольствия** (вино, книги, одежда): сам выбор — часть наслаждения. Здесь AI должен выступать как помощник, сужая опции для финального решения человека. Схема **«дать AI кошелек»** решает лишь самую простую проблему — проведение платежа, и только в сценарии, где AI обладает полной автономией. Отраслевые решения (Stripe, Mastercard, Google, Visa) уже разделяют **авторизацию** и **хранение средств**, предоставляя AI ограниченные, одноразовые платежные токены, а не полный контроль над кошельком. Истинные сценарии для автономных AI-кошельков лежат не в розничной торговле, а в **B2B-закупках** и **межмашинных расчетах (M2M)**, где процессы стандартизированы, а решения лишены субъективизма. Таким образом, главными препятствиями для повсеместного внедрения AI2C-покупок являются не технологии платежей, а: 1. **Недостаток достоверных данных** (фальшивые отзывы, поддельные товары), без которых любая автоматизация опасна. 2. **Принципиальная невозможность автоматизировать определение человеческих потребностей и ценностей**. Итог: будущее AI в шопинге — не в полном замещении, а в усилении. AI должен взять на себя утомительный поиск и анализ, оставляя человеку ключевые права: **определять критерии выбора** и **получать удовольствие от самого акта выбора**. Платформам следует сосредоточиться на улучшении именно этого опыта.

Foresight News1 ч. назад

Почему AI-агенты для покупок не так широко распространены?

Foresight News1 ч. назад

После девяти месяцев шортинга полный переход в лонг: известный трейдер открывает позицию по биткоину около 64 000 долларов, расхождения между быками и медведями на крипторынке усиливаются

Популярный трейдер Doctor Profit закрыл все короткие позиции по биткойну после девяти месяцев успешного шортинга и начал покупать на уровне около $64 000, заявив, что фундаментальные изменения — такие как возможное принятие закона CLARITY и институциональный спрос — могут привести к досрочному достижению дна рыночного цикла. Тем временем, аналитик on-chain gumsays отмечает, что бычье расхождение на недельном графике биткойна длится уже 147 дней, что близко к 161 дню перед минимумом 2022 года. Однако исследователь циклов Джейк Пахор указывает, что три ключевых условия для рыночного дна, наблюдавшихся с 2014 года, пока не выполнены: с момента пика октября 2025 года прошло лишь 9 месяцев (вместо типичных 12), индекс страха CSH ни разу не опускался ниже 20, а цена не пробивала реализованную цену (~$53 000). Рынок разделён: одни считают, что институциональный спрос через ETF и регулирование изменили правила игры, другие ждут классических сигналов капитуляции. Стратегия Пахора отражает этот раскол — он продолжает периодические покупки, но сохраняет крупный капитал для более низких цен, если историческая модель повторится.

marsbit1 ч. назад

После девяти месяцев шортинга полный переход в лонг: известный трейдер открывает позицию по биткоину около 64 000 долларов, расхождения между быками и медведями на крипторынке усиливаются

marsbit1 ч. назад

Торговля

Спот
活动图片