
Согласно исследованию компании Hacken, около 91,3 миллиарда USDT в сети TRON находятся под управлением смарт-контракта, контроль над которым потенциально можно получить при компрометации всего двух ключей подписи.
По оценке экспертов, примерно половина всего предложения стейблкоина связана с этим контрактом, при этом в нем отсутствуют встроенная задержка исполнения, период для отмены операций и надежный механизм отката внесенных изменений.
Речь при этом не идет о безопасности пользовательских кошельков. Уязвимость касается административного мультисиг-кошелька, контролирующего непосредственно контракт USDT. С его помощью можно выпускать новые токены, блокировать адреса, а также менять владельца контракта.
Аудитор смарт-контрактов Hacken Сехер Сайлык отметила, что в случае компрометации двух ключей злоумышленник сможет назначить владельцем контракта адрес под своим контролем и фактически лишить Tether возможности управлять им. После этого атакующий потенциально сможет эмитировать новые USDT, приостанавливать и возобновлять переводы, устанавливать комиссии и изменять другие параметры управления.
При этом Hacken подчеркнула, что не выявила никаких свидетельств компрометации ключей или факта атаки. Кроме того, специалисты обратили внимание, что Tether применяет один и тот же набор из шести ключей в сетях Ethereum, Avalanche и Celo. Поэтому компрометация части этой инфраструктуры в одной из сетей теоретически способна создать риски и для других развертываний USDT.
Аудиторы также указали на отсутствие в смарт-контрактах USDT автоматической проверки резервов и ограничения объема эмиссии. Таким образом, при одобрении соответствующей транзакции подписантами контракт способен выпустить любое количество токенов без необходимости подтверждать наличие соответствующего банковского депозита непосредственно в блокчейне.