1月9日凌晨,一場突如其來的攻擊讓Truebit Protocol五年前部署的合約成了"提款機"——攻擊者在短時間內掏空了合約中的8,535.36枚ETH,按當時價格計約2640萬美元。



安全團隊的分析揭開了這起事件的面紗。攻擊手法並不複雜,但卻異常有效。

**攻擊流程是這樣的:**

首先,攻擊者通過調用getPurchasePrice()函數偵查價格資訊。接著,他們瞄準了合約中存在缺陷的函數,以極小的msg.value發起調用。由於合約代碼未開源,通過反編譯推測這個函數存在算術邏輯漏洞——很可能是整數截斷處理不當,導致攻擊者得以憑空鑄造大量TRU代幣。

然後是關鍵一步:通過burn函數把這些憑空鑄造的代幣"賣回"給合約,從中提取真實的ETH。這個操作反覆執行了5次,每次msg.value逐步增加,最終把合約儲備中的ETH幾乎悉數掏空。

這次事件給業界敲了警鐘——即使是五年前部署的"老牌"項目,如果合約邏輯存在漏洞又未及時更新,仍然可能成為黑客眼中的獵物。
ETH-0.85%
TRU2.98%
查看原文
此頁面可能包含第三方內容,僅供參考(非陳述或保證),不應被視為 Gate 認可其觀點表述,也不得被視為財務或專業建議。詳見聲明
  • 讚賞
  • 7
  • 轉發
  • 分享
留言
0/400
HorizonHuntervip
· 01-11 19:56
整數截斷這種低級錯誤五年都沒修,真的絕了…老項目就這樣被獵了
查看原文回復0
RatioHuntervip
· 01-11 04:16
真晕,五年的老合約還能這麼玩?整數截斷這種低級漏洞居然一直沒有人發現,搞笑
查看原文回復0
链上小透明ervip
· 01-09 11:54
這下好了,五年的合約也保不住,整數截斷這種低級bug都能翻車,怪不得這麼多老項目成了提款機
查看原文回復0
SocialFiQueenvip
· 01-09 11:49
靠,整數截斷漏洞還能玩五年?Truebit這是有多懶啊...
查看原文回復0
天台VIP会员vip
· 01-09 11:48
靠,五年的老項目還能被這樣薅…真的無語,誰想到啊
查看原文回復0
鱿鱼丝加班狗vip
· 01-09 11:48
五年老合約還能被薅,屬實離譜。整數溢出這種低級漏洞怎麼還沒修?
查看原文回復0
GateUser-9ad11037vip
· 01-09 11:48
五年沒更新的合約還敢放那麼多ETH?這不是自己往黑客嘴裡送嗎
查看原文回復0
交易,隨時隨地
qrCode
掃碼下載 Gate App
社群列表
繁體中文
  • 简体中文
  • English
  • Tiếng Việt
  • 繁體中文
  • Español
  • Русский
  • Français (Afrique)
  • Português (Portugal)
  • Bahasa Indonesia
  • 日本語
  • بالعربية
  • Українська
  • Português (Brasil)