1月9日凌晨,Truebit Protocol早年部署的一份未公开合约被攻击者成功利用,损失了8,535.36 ETH,折合约2640万美元。安全团队对这起事件进行了深度追踪分析。



攻擊流程拆解

主要攻擊交易的哈希:0xcd4755645595094a8ab984d0db7e3b4aabde72a5c87c4f176a030629c47fb014

攻擊者的操作步驟很清晰:

首先調用getPurchasePrice()函數查詢價格信息。然後轉向核心漏洞——調用存在缺陷的函數0xa0296215(),並設置極低的msg.value。由於合約源碼未公開,反編譯結果顯示這個函數存在算術邏輯漏洞,很可能是整數截斷處理不當。正因為如此,攻擊者得以憑空鑄造大量TRU代幣。

接下來是套現環節。攻擊者通過burn函數把鑄造的代幣"賣"回給合約,從中提取大量ETH。這個過程重複了4次,每次都增加msg.value的數值,最終把合約儲備的ETH幾乎掏空。

資金鏈上追蹤

根據鏈上數據,團隊通過區塊鏈調查與追蹤工具對被盜資金去向進行了追蹤…(原文未完整提供後續內容)
ETH0.73%
TRU-0.68%
查看原文
此頁面可能包含第三方內容,僅供參考(非陳述或保證),不應被視為 Gate 認可其觀點表述,也不得被視為財務或專業建議。詳見聲明
  • 讚賞
  • 10
  • 轉發
  • 分享
留言
0/400
BridgeJumpervip
· 01-12 11:02
又是這種老合約的坑,源碼都不公開還敢放這麼多錢進去...
查看原文回復0
破产豆豆vip
· 01-11 18:17
又一個源碼未公開的合約,這回真的炸了...2640萬刀就這麼沒了,整數截斷這種低級bug都能逃過審計嗎
查看原文回復0
LiquidationWizardvip
· 01-11 11:45
又是源码不公開搞的幺蛾子,早該全部開源了
查看原文回復0
SerumDegenvip
· 01-09 12:03
ngl 這只是帶有額外步驟的整數溢出……未經審核的合約仍然未經審核,我猜是這樣啦,笑死
查看原文回復0
分叉自由主义者vip
· 01-09 12:01
卧槽又是整数截断...這類漏洞怎麼還有人趟
查看原文回復0
QuorumVotervip
· 01-09 11:57
整數截斷又掉鏈子了,怎麼還有人部署源碼都不公開的合約啊
查看原文回復0
薛定谔的韭菜钱包vip
· 01-09 11:50
又是未公開合約的坑,這回2640萬美金就這麼沒了...整數截斷漏洞也太絕了
查看原文回復0
MetaMisfitvip
· 01-09 11:48
又是源碼未公開惹的禍,這年頭藏著掖著反而更容易被摸透啊
查看原文回復0
BlockImpostervip
· 01-09 11:42
又是未公開合約翻車,這套路得多熟悉啊
查看原文回復0
查看更多
交易,隨時隨地
qrCode
掃碼下載 Gate App
社群列表
繁體中文
  • 简体中文
  • English
  • Tiếng Việt
  • 繁體中文
  • Español
  • Русский
  • Français (Afrique)
  • Português (Portugal)
  • Bahasa Indonesia
  • 日本語
  • بالعربية
  • Українська
  • Português (Brasil)