Tổn thất hơn 26 triệu USD, Phân tích sự kiện bảo mật Truebit Protocol và Theo dõi dòng tiền bị đánh cắp

marsbitXuất bản vào 2026-01-09Cập nhật gần nhất vào 2026-01-09

Tóm tắt

Vào ngày 9 tháng 1, giao thức Truebit đã bị tấn công vào một hợp đồng thông minh chưa được mở mã nguồn từ 5 năm trước, dẫn đến tổn thất 8.535,36 ETH (tương đương khoảng 26,4 triệu USD). Nhóm bảo mật Beosin đã phân tích sự cố và theo dõi dòng tiền. Kẻ tấn công đã khai thác lỗ hổng số học trong hàm chưa được mở mã nguồn (có thể là lỗi cắt ngắn số nguyên) để đúc một lượng lớn token TRU với giá trị giao dịch cực thấp, sau đó bán lại token để rút ETH từ hợp đồng. Quy trình này được lặp lại nhiều lần cho đến khi gần như toàn bộ ETH trong hợp đồng bị rút sạch. Phần lớn số tiền bị đánh cắp hiện được lưu trữ tại hai địa chỉ: 0xd12f6e0fa7fbf4e3a1c7996e3f0dd26ab9031a60 (4.267,09 ETH) và 0x273589ca3713e7becf42069f9fb3f0c164ce850a (4.001 ETH). Địa chỉ tấn công ban đầu vẫn còn giữ 267,71 ETH. Tất cả các địa chỉ liên quan đã được Beosin đánh dấu là rủi ro cao. Sự cố này nhấn mạnh tầm quan trọng của việc kiểm toán bảo mật, nâng cấp hợp đồch cũ và tích hợp các cơ chế an toàn như tạm dừng khẩn cấp cho các hợp đồng chưa được mở mã nguồn.

Tác giả: Beosin

Vào rạng sáng ngày 9 tháng 1, hợp đồng chưa được mở nguồn được triển khai cách đây 5 năm của Truebit Protocol đã bị tấn công, thiệt hại 8,535.36 ETH (trị giá khoảng 26.4 triệu USD). Đội ngũ bảo mật Beosin đã tiến hành phân tích lỗ hổng và theo dõi dòng tiền cho sự kiện bảo mật lần này và chia sẻ kết quả như sau:

Phân tích thủ thuật tấn công

Trong sự kiện này, chúng tôi lấy một giao dịch tấn công chính để phân tích, hash giao dịch là: 0xcd4755645595094a8ab984d0db7e3b4aabde72a5c87c4f176a030629c47fb014

1. Kẻ tấn công gọi getPurchasePrice() để lấy giá

2. Sau đó gọi hàm 0xa0296215() có lỗ hổng và đặt giá trị msg.value cực kỳ nhỏ

Do hợp đồng không mở nguồn, thông qua mã đã dịch ngược, suy đoán rằng hàm này có lỗ hổng logic số học, chẳng hạn như vấn đề cắt bỏ số nguyên, dẫn đến việc kẻ tấn công đúc thành công một lượng lớn token TRU.

3. Kẻ tấn công thông qua hàm burn "bán lại" token đã đúc cho hợp đồng, rút một lượng lớn ETH từ kho dự trữ của hợp đồng.

Quá trình này lặp lại thêm 4 lần, mỗi lần giá trị msg.value tăng lên, cho đến khi rút gần như toàn bộ ETH trong hợp đồng.

Theo dõi tiền bị đánh cắp

Theo dữ liệu giao dịch trên chain, Beosin thông qua nền tảng điều tra và theo dõi trên chain BeosinTrace đã tiến hành theo dõi chi tiết dòng tiền và chia sẻ kết quả như sau:

Hiện tại, 8,535.36 ETH bị đánh cắp sau khi chuyển đi, phần lớn được lưu trữ lần lượt tại 0xd12f6e0fa7fbf4e3a1c7996e3f0dd26ab9031a60 và 0x273589ca3713e7becf42069f9fb3f0c164ce850a.

Trong đó địa chỉ 0xd12f nắm giữ 4,267.09 ETH, địa chỉ 0x2735 nắm giữ 4,001 ETH. Địa chỉ phát động tấn công của kẻ tấn công (0x6c8ec8f14be7c01672d31cfa5f2cefeab2562b50) còn lưu trữ 267.71 ETH, ba địa chỉ này tạm thời chưa có chuyển động tiền tiếp theo.

Biểu đồ phân tích dòng tiền bị đánh cắp bởi Beosin Trace

Tất cả các địa chỉ trên đều đã được Beosin KYT đánh dấu là địa chỉ rủi ro cao, lấy địa chỉ kẻ tấn công làm ví dụ:

Beosin KYT

Lời kết

Tiền bị đánh cắp lần này liên quan đến hợp đồng thông minh chưa mở nguồn từ 5 năm trước, đối với loại hợp đồng này, dự án nên nâng cấp hợp đồng, đưa vào tính năng tạm dừng khẩn cấp, giới hạn tham số cũng như các tính năng bảo mật mới của Solidity. Ngoài ra, kiểm toán bảo mật vẫn là khâu không thể thiếu của hợp đồng. Thông qua kiểm toán bảo mật, doanh nghiệp Web3 có thể kiểm tra mã hợp đồng thông minh một cách toàn diện nhất có thể, phát hiện và sửa chữa các lỗ hổng tiềm ẩn, nâng cao tính bảo mật của hợp đồng.

*Beosin sẽ cung cấp báo cáo phân tích đầy đủ về tất cả dòng tiền và rủi ro địa chỉ của lần này, vui lòng nhận qua email chính thức [email protected].

Câu hỏi Liên quan

QSự kiện bảo mật Truebit Protocol xảy ra khi nào và thiệt hại bao nhiêu?

ASự kiện xảy ra vào ngày 9 tháng 1, gây thiệt hại 8,535.36 ETH, tương đương khoảng 26.4 triệu USD.

QLỗ hổng chính trong hợp đồng thông minh của Truebit là gì?

AHợp đồng chưa được mở mã nguồn có lỗ hổng số học, có thể là vấn đề cắt ngắn số nguyên (integer truncation), cho phép kẻ tấn công đúc một lượng lớn token TRU.

QKẻ tấn công đã sử dụng phương pháp nào để rút ETH từ hợp đồng?

ASau khi đúc token TRU, kẻ tấn công đã sử dụng hàm burn để 'bán lại' token cho hợp đồng và rút một lượng lớn ETH từ kho dự trữ của hợp đồng.

QPhần lớn số tiền bị đánh cắp hiện được lưu trữ ở những địa chỉ nào?

APhần lớn số ETH bị đánh cắp hiện được lưu trữ tại hai địa chỉ: 0xd12f6e0fa7fbf4e3a1c7996e3f0dd26ab9031a60 (4,267.09 ETH) và 0x273589ca3713e7becf42069f9fb3f0c164ce850a (4,001 ETH).

QCó thể làm gì để ngăn chặn các sự cố tương tự trong tương lai?

ACác dự án nên nâng cấp hợp đồng cũ, bổ sung cơ chế tạm dừng khẩn cấp, giới hạn tham số và sử dụng các tính năng bảo mật mới của Solidity. Kiểm toán bảo mật là bắt buộc để phát hiện và sửa các lỗ hổng tiềm ẩn.

Nội dung Liên quan

9,42 triệu nhà đầu tư nhỏ lẻ tranh mua cổ phiếu Trường Tân Công nghệ, ai đã trúng thưởng?

Kết quả phát hành cổ phiếu lần đầu ra công chúng (IPO) của Trường Tân Công nghệ đã chính thức được công bố. Tổng cộng có 942,88 nghìn nhà đầu tư nhỏ lẻ và 285 tổ chức với 10.907 tài khoản đã tham gia đăng ký mua. Tỷ lệ trúng đấu giá trực tuyến cuối cùng là khoảng 0,4714%, mức cao kỷ lục đối với cổ phiếu mới trên sàn Sci-Tech Innovation Board (STAR Market), với khoảng 770 nghìn số trúng thưởng. Sau khi cơ chế chuyển bán lại được kích hoạt, số cổ phiếu phát hành trực tuyến đã tăng lên 3,851 tỷ cổ, chiếm 50,07% tổng số cổ phát hành. Mỗi lô trúng thưởng (500 cổ) dự kiến cần nộp 4.330 nhân dân tệ. Lợi nhuận kỳ vọng từ việc mua cổ phiếu mới dao động từ khoảng 10.600 đến 25.600 nhân dân tệ tùy thuộc vào định giá thị trường sau niêm yết. Về phân bổ cho các tổ chức, 285 tổ chức đã được phân bổ 2,173 tỷ cổ với tỷ lệ khoảng 0,1756%. Tài khoản Bảo hiểm Tai Kang là tổ chức được phân bổ nhiều nhất. Trong số các quỹ công chúng, Yi Fang Da, Nan Fang Fund và Công Thương Ngân hàng Ruixin dẫn đầu. Đáng chú ý, Lương Văn Phong, người sáng lập công ty mô hình lớn DeepSeek, thông qua hai thực thể định lượng tư nhân do ông kiểm soát, đã nhận được phân bổ lớn nhất trong số các quỹ tư nhân với tổng số tiền khoảng 175 triệu nhân dân tệ. Nếu vốn hóa thị trường của Trường Tân Công nghệ đạt 3 nghìn tỷ nhân dân tệ, khoản đầu tư này có thể mang lại lợi nhuận khoảng 730 triệu nhân dân tệ. 30 nhà đầu tư chiến lược, bao gồm Quỹ An sinh Xã hội Quốc gia, đã được phân bổ tổng cộng 14,437 tỷ nhân dân tệ với thời gian khóa từ 12 đến 36 tháng. Thị trường kỳ vọng Trường Tân Công nghệ sẽ chính thức lên sàn vào ngày 27/7 và có khả năng trở thành cổ phiếu công nghệ có vốn hóa thị trường lớn nhất trên sàn A. Các ước tính định giá chủ yếu ở mức trên 1 nghìn tỷ nhân dân tệ, một số dự báo lạc quan lên tới 3-4 nghìn tỷ. Tuy nhiên, đợt điều chỉnh mạnh gần đây của cổ phiếu công nghệ toàn cầu có thể ảnh hưởng đến biểu hiện giá cổ phiếu sau niêm yết.

marsbit48 phút trước

9,42 triệu nhà đầu tư nhỏ lẻ tranh mua cổ phiếu Trường Tân Công nghệ, ai đã trúng thưởng?

marsbit48 phút trước

Gần 3 triệu fan hâm mộ, "nữ thần thiện nguyện" đều do AI tổng hợp, làm giả trại mồ côi xuyên biên giới, sự nghiệp "làm từ thiện giả" sụp đổ chỉ sau một đêm

Cô gái người Úc có tên Lily Jay (tên thật Lily Jay Hinson) đã gây chấn động mạng xã hội khi bị phát hiện sử dụng AI để tạo ra một vụ lừa đảo từ thiện quy mô lớn. Với gần 3 triệu người theo dõi trên Instagram, cô xây dựng hình ảnh một tín đồ Hồi giáo ngoan đạo và tích cực thông qua "Quỹ Lily Jay", tuyên bố xây dựng nhà thờ Hồi giáo, cứu trợ trẻ mồ côi ở Uganda, Sudan, Nepal và phân phát bánh mì cho người tị nạn ở Gaza. Tuy nhiên, điều tra từ ABC News Verify đã vạch trần hàng loạt bằng chứng giả mạo: video khánh thành trại trẻ mồ côi ở Uganda với những đứa trẻ cầm kẹo, biểu ngữ và chính người phụ nữ trong video đều do AI tạo ra, kể cả chi tiết lỗi chính tả trên áo phông. Hình ảnh nhận giải thưởng nhân đạo cũng chứa watermark của ChatGPT. Quỹ này thậm chí không đăng ký hoạt động hợp pháp tại Uganda và không có tên trong sổ đăng ký từ thiện ở Úc, đồng thời đã giấu một dòng tuyên bố "không phải là tổ chức từ thiện" trên website. Hoạt động của quỹ đầy nghi vấn: trụ sở đặt ở Kosovo, cá nhân Lily Jay sống ở Cyprus và không phải là giám đốc quỹ. Sau khi bị ABC chất vấn, trang web đã gỡ video giả và nút quyên góp đối với truy cập từ Úc, nhưng vẫn để mở cho người dùng quốc tế. Chuyên gia cảnh báo đây là kiểu lừa đảo nguy hiểm, lợi dụng lòng trắc ẩn và sự tin tưởng. Vụ việc gióng lên hồi chuông cảnh tỉnh về việc AI có thể bị lạm dụng để tạo ra những câu chuyện giả tưởng hoàn hảo, đánh cắp sự thiện nguyện của công chúng trong thời đại số.

marsbit1 giờ trước

Gần 3 triệu fan hâm mộ, "nữ thần thiện nguyện" đều do AI tổng hợp, làm giả trại mồ côi xuyên biên giới, sự nghiệp "làm từ thiện giả" sụp đổ chỉ sau một đêm

marsbit1 giờ trước

L2 'Tái hiệu chuẩn': Khi L1 Trở Thành Rollup Của Chính Mình, Cục Diện Cuối Cùng Của Ethereum Là Gì?

"L2 Hiệu chỉnh lại": Khi L1 trở thành Rollup của chính nó, tương lai cuối cùng của Ethereum là gì? Cộng đồng Ethereum từng lo lắng về việc L2 làm xói mòn giá trị của L1 và phá vỡ khả năng kết hợp toàn cầu. Bài viết phân tích sự điều chỉnh mối quan hệ giữa L1 và L2 trong bối cảnh mở rộng quy mô của Ethereum. Định vị mới của L2: Với việc L1 tự nâng cao khả năng xử lý (tăng Gas Limit, zkEVM...), vai trò chính của L2 không còn đơn thuần là cung cấp không gian giao dịch rẻ hơn. Thay vào đó, L2 sẽ chuyển sang cung cấp các chức năng khác biệt mà L1 khó đáp ứng thống nhất, như tối ưu hóa ứng dụng cụ thể, tính riêng tư và mô hình quản trị linh hoạt. L2 sẽ trở thành một dải phổ liên tục từ các Rollup kế thừa bảo mật tối đa của Ethereum đến các môi trường thực thi độc lập hơn. Tương tác & Kết hợp lại: Sự phân mảnh giữa các L2 gây ra vấn đề về thanh khoản và trải nghiệm người dùng. Giải pháp nằm ở việc cải thiện khả năng tương tác, không chỉ là "một nút chuyển chuỗi", mà là làm cho các trạng thái giữa các môi trường thực thi có thể tin cậy lẫn nhau nhanh hơn, thông qua các khung công việc Intent, Lớp Tương tác Ethereum (EIL) và việc rút ngắn đáng kể thời gian xác nhận cuối cùng (finality). L1 như "Rollup của chính nó": Với sự phát triển của hệ thống chứng minh (như zkEVM), trong tương lai, các trình xác thực L1 có thể xác minh trạng thái thông qua bằng chứng mật mã thay vì thực thi lại mọi giao dịch. Điều này chia sẻ kiến trúc "thực thi-tách biệt-xác minh" với Rollup, làm mờ ranh giới truyền thống giữa L1 và L2. Các L2 tiên tiến (Native Rollup) có thể kế thừa trực tiếp hơn khả năng xác minh từ giao thức L1. Tóm lại, tương lai của Ethereum không phải là L1 thay thế L2 hay ngược lại, mà là một hệ sinh thái gồm nhiều môi trường thực thi (L2) đa dạng về chức năng và hiệu suất, nhưng có thể chia sẻ nền tảng bảo mật, thanh khoản và quan hệ trạng thái, từ đó tái tạo lại trải nghiệm "một chuỗi" thống nhất cho người dùng.

marsbit1 giờ trước

L2 'Tái hiệu chuẩn': Khi L1 Trở Thành Rollup Của Chính Mình, Cục Diện Cuối Cùng Của Ethereum Là Gì?

marsbit1 giờ trước

Giao dịch

Giao ngay
活动图片