各位,DeFi又来大瓜了。Truebit协议这回被整得不轻——黑客直接搬走8535枚ETH,折合人民币超过1.8亿。你们可能以为是什么高端攻击手段,结果呢?完全相反。



黑客用的居然是十年前就烂大街的"整数溢出"漏洞。Truebit的Purchase合约在做价格计算时,整数加法没有任何溢出防护。就这么一个疏漏,让黑客以几乎零成本的代价铸造出天文数字的$TRU代币。套现、跑路,整个过程行云流水,活像进了一个敞开大门的金库。

讽刺的是,这绝不是第一次栽跟头。BEC、SMT这些项目当年就因为同样的漏洞直接翻车,现在还有项目在犯这种低级错误。说实话,这就是拿用户的资金在赌。

慢雾安全团队已经拉响警报:所有用Solidity 0.8.0以下版本开发的合约,必须立刻给所有算术运算加上SafeMath保护。不然下一个被收割的可能就是你的项目。这不是危言耸听,是切实的教训。ETH生态的安全底线,需要每个开发者认真对待。
ETH-1.78%
TRU-5.77%
此页面可能包含第三方内容,仅供参考(非陈述/保证),不应被视为 Gate 认可其观点表述,也不得被视为财务或专业建议。详见声明
  • 赞赏
  • 5
  • 转发
  • 分享
评论
0/400
SchroedingersFrontrunvip
· 01-13 23:40
靠,整数溢出都能重来一遍?开发者这是在干嘛呢 十年前的漏洞还要反复教训,真的服气 SafeMath了多少年了,还有人敢不加?这不就是作死吗 1.8亿就这么没了,用户真的该绝望了 BEC、SMT的教训呢,怎么就当没看见... 这波我觉得Truebit团队也挺离谱的,审计没做好? Solidity 0.8以下还在用,不是自己找揍吗 又来一次,ETH生态这几年安全事故真的没停过 代码这东西不能偷懒啊各位,教训这么沉重呢
回复0
0x复利型人格vip
· 01-13 00:46
整数溢出都能出事儿,这得多不走心啊,BEC那会儿就翻过,现在还在重蹈覆辙 十年前的漏洞都没补,合着在赌用户血汗钱呢 SafeMath这玩意儿都得加,不然谁敢碰这些合约 1.8亿就这么没了,离谱 这就是为啥说DeFi还在野蛮生长,安全真的形同虚设
回复0
薛定谔的gasvip
· 01-13 00:45
整数溢出这种十年前的漏洞现在还在收割项目,说白了就是开发者根本没把安全当回事,拿用户钱在赌博呢 这次Truebit的事儿就是博弈失衡——防护成本 vs 被黑客利用的概率,结果一群人选了0成本防护这条路,现在1.8亿没了,市场效率啊 SafeMath这玩意儿真不是可选项,测试网快照前不装的项目我都给拉黑了,谁敢赌这个我就看谁翻车 深夜看这新闻有点破防,BEC到Truebit跨越这么多年还在犯一样的错,说明链上安全这事儿归根结底还是人的问题
回复0
智能钱包vip
· 01-13 00:33
1.8亿就这么没了,整数溢出这种十年前的破洞还在挖?开发者是真的不把安全当回事儿啊 说白了就是偷懒,SafeMath这东西用都不用,怪谁呢 这次要是砸了散户的钱,又得听一波"投资有风险"的老调调 Solidity 0.8.0以下的合约我全标记黑名单了,继续趴链上的都是定时炸弹 链上数据一看就知道谁在作死,问题是大部分人看都不看就冲进去了 这波该反思的不止是Truebit,整个生态的筹码分布都得清清楚楚,别让这种低级错误再收割第三次了
回复0
归零冲锋队长vip
· 01-13 00:29
十年前的漏洞现在还在收割,这就是DeFi啊,反向指标一个接一个。我赌下一个被爆的项目就在你们现在all in的名单里
回复0
交易,随时随地
qrCode
扫码下载 Gate App
社群列表
简体中文
  • 简体中文
  • English
  • Tiếng Việt
  • 繁體中文
  • Español
  • Русский
  • Français (Afrique)
  • Português (Portugal)
  • Bahasa Indonesia
  • 日本語
  • بالعربية
  • Українська
  • Português (Brasil)