一個計算漏洞,讓 Truebit 被盜 8535 枚 ETH
原文標題:《Truebit Protocol被盜2644萬美元合約漏洞分析》
原文來源:ExVul Security
2026 年 1 月 8 日,Truebit Protocol 協議遭到黑客攻擊,損失 8,535.36 ETH(約 2644 萬美元),Truebit Protocol 官方於次日凌晨發文證實。ExVul 安全團隊對本次攻擊事件進行了詳細的漏洞分析,分析結果如下:
攻擊流程
攻擊者地址:
0x6c8ec8f14be7c01672d31cfa5f2cefeab2562b50
攻擊交易 hash:
0xcd4755645595094a8ab984d0db7e3b4aabde72a5c87c4f176a030629c47fb014
攻擊者通過循環 4 輪調用 getPurchasePrice→0xa0296215→0xc471b10b 的交易完成攻擊,以第一次循環為例分析。
1. 攻擊者先調用 getPurchasePrice(240442509453545333947284131) 函數,返回 0。

2. 攻擊者調用 0xa0296215(c6e3ae8e2cbab1298abaa3) 函數,同時 msg.value 為 0。最後成功鑄造 240442509453545333947284131 枚 TRU。

3. 攻擊者調用 0xc471b10b(c6e3ae8e2cbab1298abaa3) 函數。最後銷毀 240442509453545333947284131 枚 TRU,獲得 5105.06 枚 ETH。
攻擊邏輯分析
通過了解上述攻擊流程,能明顯發現 getPurchasePrice 函數與 0xa0296215 函數的邏輯存在問題。下面開始深入分析(由於合約未開源,下面的代碼均為反編譯代碼)。


通過比較兩個函數的共同點,我們可以發現 0x1446 函數的用於獲取購買指定數量的 TRU 需要多少 ETH。顯然 0x1446 函數邏輯存在問題,導致 ETH 計算錯誤。下面詳細分析 0x1446 函數中的邏輯。

觀察 0x1446 函數中的邏輯,因為最後的計算結果 v13 == 0,所以一定是上文中的計算邏輯出現了問題。需要了解的是 0x18ef 功能與 _SafeMul 相同,因此問題出在使用原生加分 v12 + v9(合約版本為 ^0.6.10,因此無溢出檢查)。
v12 與 v9,分別表示:
通過上述分析,攻擊者的攻擊思路是通過輸入巨大的 _amountIn,使 v12 + v9 溢出成一個很小的值,最後使 (v12 + v9) / v6 == 0。
總結
Truebit Protocol 本次被攻擊事件的根本原因在於其代幣購買價格計算邏輯存在嚴重的整數溢出漏洞。由於合約使用的是 Solidity ^0.6.10 版本且未對關鍵算術運算進行安全檢查,最終造成 8,535.36 ETH 的重大損失。目前新版本的 Solidity 本身已經緩解了溢出漏洞。這起攻擊事件應該是黑客在利用 AI 自動化地去掃描一些已經上線的老的 DeFi 協議發現的漏洞(包括前一段時間的 Balancer 以及 yETH 攻擊),我們認為此類利用 AI 攻擊一些老 DeFi 協議的攻擊事件近期會越來越多,所以建議專案方對合約代碼能進行新的安全審計,如果發現漏洞,需盡快升級合約或者進行資產轉移,並且做好鏈上監控,及時發現異常,把損失降到最低。
本文來自投稿,不代表 BlockBeats 觀點。
猜你喜歡

機器人會取代人類嗎?他說不會!

15倍漲到新高的幣安人生,人造牛市的三次救命

加密貨幣市場回顧:柴犬幣(SHIB)的萬億級牛市觸發點,比特幣(BTC)跌勢或在此止步,狗狗幣(DOGE)處於迷你牛市嗎?
柴犬幣在下跌後出現放量陽線,暗示潛在復甦但尚未確認…

加密貨幣末日即將來臨?曾預測 2008 年金融危機的專家發出警告
Nouriel Roubini 預測加密貨幣市場將面臨全面崩潰,並聲稱除了犯罪與腐敗之外,該領域缺乏實際應用場景…

XRP價格面臨跌至1美元的風險,XRPL指標低迷且銷毀率停滯

三大迷因幣價格預測:Dogecoin、Shiba Inu 和 MemeCore 領跑市場復甦
Dogecoin、Shiba Inu 和 MemeCore 等迷因幣顯示出復甦跡象,價格分別上漲 5.45%、5% 及…

本月最佳空投獵取指南:2026 年 1 月

這是加密貨幣寒冬嗎?Burry預測跌至5萬美元,Tiger則認為不然

多家金融機構表示聯準會降息預期或將推遲
核心要點:多家大型金融機構調整了預測,預計聯準會降息時間將推遲…

即使是中本聰,也得向財神爺低頭
風水已成為加密貨幣領域最後的心理防線。

使用K線圖算命的加密貨幣圈人
當算命被描繪在K線圖上並置於加密貨幣世界中時,其爆紅的原因並非源於神秘學主張的準確性,而是因為交易者對不確定性的集體焦慮終於找到了出口。

Zcash:從被遺忘的角落到11月的加密貨幣焦點
核心要點:Zcash經歷了驚人的飆升,市值突破100億美元,使其重回大市值加密貨幣行列…

比特幣市場分析:看跌訊號與支撐位
要點:比特幣近期出現多個看跌訊號,暗示市場可能出現下滑。關鍵技術…

市場動態:利率、加密貨幣巨頭與品牌戰略調整
關鍵要點:摩根大通已修正其預測,目前預計美聯儲在12月不會降息……

DeFi中的問責制:應對風險與責任
要點:DeFi缺乏監管和身份披露,使用戶面臨重大風險。DeFi中的風險策展人(Risk Curators)…

DeFi 的問責缺口:風險與改革之路
關鍵要點:DeFi 的快速擴張引入了一種新的金融中介——「策展人」,其運作幾乎沒有問責制...

探索加密貨幣市場:2025年11月的洞察與趨勢
關鍵要點:Base聯合創始人Jesse的jesse Token目前備受關注,估值達到1400萬美元。該…

Binance Alpha 的新上幣:加密貨幣愛好者的利好
關鍵要點:Binance Alpha 計畫於 11 月 22 日上線 MineD (DIGI),並於 11 月 23 日上線 Kyuzo’s Friends (KO)...
機器人會取代人類嗎?他說不會!
15倍漲到新高的幣安人生,人造牛市的三次救命
加密貨幣市場回顧:柴犬幣(SHIB)的萬億級牛市觸發點,比特幣(BTC)跌勢或在此止步,狗狗幣(DOGE)處於迷你牛市嗎?
柴犬幣在下跌後出現放量陽線,暗示潛在復甦但尚未確認…
加密貨幣末日即將來臨?曾預測 2008 年金融危機的專家發出警告
Nouriel Roubini 預測加密貨幣市場將面臨全面崩潰,並聲稱除了犯罪與腐敗之外,該領域缺乏實際應用場景…
XRP價格面臨跌至1美元的風險,XRPL指標低迷且銷毀率停滯
三大迷因幣價格預測:Dogecoin、Shiba Inu 和 MemeCore 領跑市場復甦
Dogecoin、Shiba Inu 和 MemeCore 等迷因幣顯示出復甦跡象,價格分別上漲 5.45%、5% 及…



