Truebit Protocol被盗2644万美元合约漏洞分析
2026年1月8日,Truebit Protocol协议被黑客攻击,损失8,535.36 ETH(约2644万美元),Truebit Protocol官方于次日凌晨发文证实。ExVul安全团队对本次攻击事件进行了详细的漏洞分析,分析结果如下:
攻击流程
攻击者地址:
0x6c8ec8f14be7c01672d31cfa5f2cefeab2562b50
攻击交易hash:
0xcd4755645595094a8ab984d0db7e3b4aabde72a5c87c4f176a030629c47fb014
攻击者通过循环4轮调用getPurchasePrice→0xa0296215→0xc471b10b的交易完成攻击,以第一次循环为例分析。
1.攻击者先调用getPurchasePrice(240442509453545333947284131)函数,返回0。

2.攻击者调用0xa0296215(c6e3ae8e2cbab1298abaa3)函数,同时 msg.value 为0。最后成功铸造240442509453545333947284131枚TRU。

3.攻击者调用0xc471b10b(c6e3ae8e2cbab1298abaa3)函数。最后销毁240442509453545333947284131枚TRU,获得5105.06枚ETH。
攻击逻辑分析
通过了解上述攻击流程,能明显发现getPurchasePrice函数与0xa0296215函数的逻辑存在问题。下面开始深入分析(由于合约未开源,下面的代码均为反编译代码)。


通过比较两个函数的共同点,我们可以发现0x1446函数的用于获取购买指定数量的TRU需要多少ETH。显然0x1446函数逻辑存在问题,导致ETH计算错误。下面详细分析0x1446函数中的逻辑。

观察0x1446函数中的逻辑,因为最后的计算结果v13 == 0,所以一定是上文中的计算逻辑出现了问题。需要了解的是0x18ef功能与_SafeMul相同,因此问题出在使用原生加分 v12 v9(合约版本为 ^0.6.10 ,因此无溢出检查)。
v12与v9,分别表示:

通过上述分析,攻击者的攻击思路是通过输入巨大的 _amountIn ,使 v12 v9 溢出成一个很小的值,最后使(v12 v9) / v6 == 0。
总结
Truebit Protocol 本次被攻击事件的根本原因在于其代币购买价格计算逻辑存在严重的整数溢出漏洞。由于合约使用的是 Solidity ^0.6.10 版本且未对关键算术运算进行安全检查,最终造成 8,535.36 ETH 的重大损失。目前新版本的Solidity本身已经缓解了溢出漏洞。这起攻击事件应该是黑客在利用AI自动化地去扫描一些已经上线的老的DeFi协议发现的漏洞(包括前一段时间的Balancer以及yETH攻击),我们认为此类利用AI攻击一些老DeFi协议的攻击事件近期会越来越多,所以建议项目方对合约代码能进行新的安全审计,如果发现漏洞,需尽快升级合约或者进行资产转移,并且做好链上监控,及时发现异常,把损失降到最低。
1.资讯内容不构成投资建议,投资者应独立决策并自行承担风险
2.本文版权归属原作所有,仅代表作者本人观点,不代表本站的观点或立场
您可能感兴趣
-
Fogo 上线 Binance 现货倒计时,FDV 能否站上 3 亿美元?原文标题:《Binance 上线 Fogo 倒计时,抢到即赚到?》 原文作者:马赫,Foresight News1 月 12 日,Fogo 公链通过 Binance Wallet 的 Pre-TGE
-
特朗普家族项目 WLFI 推出借贷平台,USD1 的实用性落地?撰文:Sanqing,Foresight News1 月 12 日,特朗普家族成员项目 World Liberty Financial(WLFI)发布借贷平台 World Liberty Market
-
如何发掘财富新机会?知名独立加密分析师发布 2026 年十大预测作者:Miles Deutscher 编译:佳欢,ChainCatcher 在这篇文章中,我将详细拆解我对 2026 年的十大加密货币预测。 其中包括我对 $BTC 的价格预测、顶级山寨币叙事、加密与
-
Truebit Protocol被盗2644万美元合约漏洞分析2026年1月8日,Truebit Protocol协议被黑客攻击,损失8,535.36 ETH(约2644万美元),Truebit Protocol官方于次日凌晨发文证实。ExVul安全团队对本次攻
-
再募资 150 亿美元,a16z 正在重新定义加密的美国战略地位作者:胡韬,ChainCatcher1 月 9 日,顶级 VC 机构 Andreessen Horowitz(简称 a16z)公布完成了迄今最大规模的募资行动:在 2025 年全年共筹集逾 150 亿
-
CEO 详谈创立 Coinbase 幕后故事:银行伙伴是成功关键,曾反对投资 USDC来源 | Cheeky Pint 编译 | Stripe 联合创始人 John Collison 主持的播客节目 Cheeky Pint 深度对话了 Coinbase CEO Brian Ar
-
Bitget 每日早报(1月13日)|美联储独立性争议引发市场避险;Meta拟削减元宇宙团队投入;Strategy上周增持13,627枚BTC今日前瞻 1、美SEC主席:美国是否会没收扣押委内瑞拉持有的比特币仍有待观察。 2、泰国总理下令收紧黄金交易和数字资产相关监管,以打击“灰色资金”。 3、The Block报道,美国共和党参议员Cyn
-
荣膺第十二届「港股 100 强」年度最佳 Web3 风投机构,HTX Ventures 深度赋能香港Web3 金融新生态1 月 9 日,2025 香港财富管理高峰论坛暨第十二届「港股100强」颁奖典礼在香港隆重举行。HTX Ventures 负责人 Alec 与HTX DAO 大使 Molly 受邀出席,并围绕香港财富
- 成交量排行
- 币种热搜榜
OFFICIAL TRUMP
泰达币
比特币
以太坊
USD Coin
Solana
First Digital USD
瑞波币
币安币
莱特币
狗狗币
大零币
比特现金
门罗币
Avalanche
FIL
ZEN
OKB
AR
ETC
ICP
DYDX
FLOW
UNI
CFX
ATOM