Truebit プロトコルのセキュリティ インシデント分析と盗難資金の追跡により、2,600 万ドルを超える損失が発生しました。

Truebitプロトコルが5年前に導入したクローズドソースのスマートコントラクトが攻撃を受け、約8535 ETH(当時約2640万ドル相当)が盗難されました。セキュリティ企業Beosinの分析によると、攻撃の核心と資金の行方は以下の通りです。

  • 攻撃手法: 攻撃者は、コントラクト内の算術論理の脆弱性(整数切り捨て問題など)を悪用し、ごく少額のETHで大量のTRUトークンを不正に発行しました。その後、そのトークンをコントラクトに「売り戻す」ことで、コントラクトの準備金からETHを引き出しました。
  • 資金の行方: 盗まれたETHは主に2つのアドレス(0xd12f... と 0x2735...)に移動しており、それぞれ約4267 ETHと約4001 ETHが保管されています。攻撃開始アドレスにも約267 ETHが残っており、これら3つのアドレスはすべて高リスクとしてフラグが立てられ、現在さらなる移動は確認されていません。
  • 教訓と提言: この事件は、特にクローズドソースや古いコントラクトのリスクを浮き彫りにしています。プロジェクトチームは緊急停止機能の導入、パラメータ制限、コントラクトのアップグレード、そして定期的なセキュリティ監査の実施が不可欠です。
要約

著者: ベオシン

1月9日早朝、Truebit Protocolが5年前に導入したクローズドソースのコントラクトが攻撃を受け、8,535.36 ETH(約2,640万ドル相当)の損失が発生しました。Beosinセキュリティチームは、このセキュリティインシデントの脆弱性と資金追跡分析を実施し、その結果を以下に発表します。

攻撃手法分析

このインシデントで最も重要な攻撃トランザクションを、トランザクションハッシュ0xcd4755645595094a8ab984d0db7e3b4aabde72a5c87c4f176a030629c47fb014で分析します。

1. 攻撃者は getPurchasePrice() を呼び出して価格を取得します。

2. その後、欠陥のある関数 0xa0296215() が呼び出され、msg.value が非常に小さな値に設定されます。

このコントラクトはオープンソースではないため、逆コンパイルされたコードから、関数に整数切り捨ての問題などの算術論理の脆弱性があり、攻撃者が大量の TRU トークンを正常に発行できることが推測されます。

3. 攻撃者はバーン機能を使用して、発行されたトークンをコントラクトに「売り戻し」、コントラクトの準備金から大量の ETH を抽出しました。

このプロセスはさらに 4 回繰り返され、契約内の ETH がほぼすべて抽出されるまで、msg.value は毎回増加します。

盗難資金追跡

Beosinは、オンチェーン取引データに基づき、ブロックチェーンオンチェーン調査・追跡プラットフォームであるBeosinTraceを通じて詳細な資金追跡を実施し、その結果を次のように共有しました。

現在、盗まれた 8,535.36 ETH が転送されており、大部分は 0xd12f6e0fa7fbf4e3a1c7996e3f0dd26ab9031a60 と 0x273589ca3713e7becf42069f9fb3f0c164ce850a に保管されています。

アドレス0xd12fには4,267.09 ETH、アドレス0x2735には4,001 ETHが保有されています。攻撃者が攻撃を開始したアドレス(0x6c8ec8f14be7c01672d31cfa5f2cefeab2562b50)には、依然として267.71 ETHが保有されています。これら3つのアドレスからは、これ以上の資金移動は行われていません。

 Beosin Traceによる盗難資金の流れの分析チャート

上記のアドレスはすべて、Beosin KYTによって高リスクとしてフラグ付けされています。例えば、攻撃者のアドレスは次のようになります。

ベオシンKYT

結論

盗難された資金は、5年前にはオープンソース化されていなかったスマートコントラクトに関連していました。このようなコントラクトについては、プロジェクトチームは緊急停止機能、パラメータ制限、そして最新バージョンのSolidityのセキュリティ機能を導入し、アップグレードする必要があります。さらに、セキュリティ監査はコントラクト管理において不可欠な要素です。セキュリティ監査を通じて、Web3企業はスマートコントラクトのコードを包括的に検査し、潜在的な脆弱性を特定・修正し、コントラクトのセキュリティを向上させることができます。

*Beosinは、すべての資金の流れとリスクに関する包括的な分析レポートを提供します。公式メールアドレスsupport@beosin.comまでご請求ください。

共有先:

著者:Beosin

本記事はPANews入駐コラムニストの見解であり、PANewsの立場を代表するものではなく、法的責任を負いません。

記事及び見解は投資助言を構成しません

画像出典:Beosin侵害がある場合は、著者に削除を連絡してください。

PANews公式アカウントをフォローして、一緒に強気相場と弱気相場を乗り越えましょう
おすすめ記事
2時間前
2時間前
6時間前
2026-01-10 07:05
2026-01-10 06:03
2026-01-09 10:30
関連トピック
25件の記事

人気記事

業界ニュース
市場ホットスポット
厳選読み物

厳選特集

App内阅读