Site icon BitExpert.io

В Hacken выявили критическую уязвимость в архитектуре управления стейблкоином Tether

Специалисты эстонской компании по кибербезопасности Hacken предупредили о существовании фундаментальной уязвимости в системе администрирования смарт-контракта USDT в сети Tron. По данным аналитиков, компрометации всего двух криптографических ключей подписи достаточно, чтобы злоумышленник получил абсолютный контроль над протоколом, через который циркулирует около 91,3 млрд стейблкоинов. Эксперты подчеркивают: угроза нависает не над пользовательскими кошельками, а над самой управляющей инфраструктурой Tether, которая отвечает за эмиссию токенов, заморозку адресов и модификацию базовых параметров контракта.
Аудитор Hacken Сехер Сайлык описал потенциальный сценарий развития событий: получив доступ, атакующие смогут переназначить права владельца контракта на подконтрольный им адрес. В таком случае компания Tether окончательно утратит возможность администрировать собственную систему. Наличие этих привилегий позволило бы злоумышленникам в одностороннем порядке блокировать средства пользователей или менять логику работы протокола в своих интересаized.
Примечательно, что данная проблема носит кросс-чейн характер. Тот же набор из шести административных ключей применяется для управления контрактами USDT в сетях Ethereum, Avalanche и Celo. Исследователи не исключают, что структурный изъян в инфраструктуре одной из сетей теоретически может создать риски и для других развертываний стейблкоина. Особое внимание экспертов привлекло отсутствие в коде автоматических ограничений на эмиссию: при наличии необходимого числа одобрений от подписантов смарт-контракт технически позволяет напечатать новый объем USDT без какой-либо ончейн-верификации реального банковского обеспечения.
При этом в Hacken делают важную оговорку: на текущий момент никаких признаков реальной компрометации ключей или зафиксированных попыток взлома не обнаружено. Опубликованный отчет касается исключительно выявления потенциальной архитектурной уязвимости в схеме корпоративного управления, которая требует пристального внимания и, возможно, доработки со стороны разработчиков протокола.