Hacken нашёл уязвимость в мультисиге, управляющем 91,3 млрд USDT

Аудит Hacken выявил уязвимость в административном мультисиг‑контракте USDT в сети TRON: при компрометации двух ключей можно сменить владельца и выпускать новые токены.

Аудит Hacken обнаружил уязвимость в административном мультисиг‑контракте, который управляет примерно 91,3 млрд USDT в сети TRON. При компрометации двух ключей возможна смена владельца контракта и инициирование выпуска токенов.

По оценке аудиторов, около половины рыночного предложения USDT связано с таким контрактом. В нём отсутствуют встроенная задержка транзакций, окно для отмены и механизм отката изменений. Уязвимость затрагивает не пользовательские кошельки, а административный мультисиг, управляющий самим смарт‑контрактом USDT с правами на выпуск токенов, заморозку адресов и переназначение владельца.

В отчёте Hacken говорится: «после компрометации двух ключей атакующий сможет сменить владельца на подконтрольный адрес и лишить Tether доступа к управлению». В таком сценарии атакующий получит возможность выпускать любой объём USDT, останавливать или возобновлять переводы, вводить сборы и менять другие административные параметры.

Hacken сообщает, что признаков компрометации ключей и фактов атаки на момент аудита не обнаружено.

Аудиторы отметили архитектурную проблему: для управления используются одни и те же шесть ключей в нескольких сетях — Ethereum, Avalanche и Celo. Компрометация инфраструктуры в одной сети теоретически может затронуть другие развертывания USDT.

В смарт‑контрактах отсутствует автоматическая ончейн‑проверка резервов и нет лимита на выпуск: если подписанты одобрят транзакцию, контракт может создать любой объём токенов без ончейн‑подтверждения банковского депозита.

После публикации технического аудита аналитическая компания Bluechip повысила корпоративный рейтинг Tether с D до C. Основанием для повышения стал аудит KPMG US, по которому резервы Tether International на 31 декабря 2025 года превышали обязательства на $6,8 млрд. В отчёте Hacken оценка кибербезопасности USDT составила 3,3 из 10.

Hacken ещё не завершила сопоставимую техническую оценку USDC, поэтому присвоенный ранее Bluechip рейтинг B+ для USDC не считается прямым техническим сравнением с USDT.

Банк международных расчётов ранее указывал, что стейблкоины не полностью выполняют ключевые функции денег и не выглядят надёжным средством платежа для всей экономики. По состоянию на отчёт Hacken инцидентов, связанных с компрометацией описанного мультисиг‑контракта, не зарегистрировано.

Материалы на GNcrypto предоставляются исключительно в информационных целях и не являются финансовой рекомендацией. Мы стремимся публиковать точные и актуальные данные, однако не можем гарантировать их абсолютную достоверность, полноту или надёжность. GNcrypto не несёт ответственности за возможные ошибки, упущения или финансовые потери, возникшие вследствие использования данной информации. Все действия вы совершаете на свой страх и риск. Всегда проводите собственный анализ и консультируйтесь с профессионалами. Подробнее см. в наших страницах Условия, Политика конфиденциальности и Отказ от ответственности.

Статьи этого автора