Hacken uvedl, že dva kompromitované nebo spolupracující podpisové klíče by mohly převzít administrátorskou kontrolu nad Tron kontraktem USDT, který spravuje zhruba 91,3 miliardy USD. Riziko se netýká přímého přístupu k peněženkám držitelů USDT, ale pravomocí správce kontraktu: změny vlastnictví, emise tokenů, zmrazo...
PublikovalUpraveno pomocí GPT-5.6 TerraObrázky vytvořeny pomocí GPT Image 2
Research answer

Create a landscape editorial hero image for this Studio Global article: What vulnerability did Hacken identify in the multisignature administration of Tether’s USDT—particularly the roughly $91.3 billion circulat. Article summary: Hacken’s finding was a critical privileged-access risk, not evidence that USDT has already been hacked. Its concern was that compromise or collusion involving two of three administrators could give an attacker immediate,. Topic tags: general, news, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts w
Bezpečnostní firma Hacken upozornila na závažné riziko v administraci USDT na síti Tron. Neznamená to, že byl USDT napaden. Podle dostupných zpráv neexistují indicie, že by některý podpisový klíč unikl nebo že by došlo k souvisejícímu bezpečnostnímu incidentu. Problém spočívá v tom, že dvě ze tří autorizovaných osob by mohly převzít správu kontraktu, jenž obsluhuje přibližně 91,3 miliardy dolarů v USDT na Tronu. Kontrakt přitom nemá povinnou časovou prodlevu, okno pro zrušení změny ani spolehlivý mechanismus návratu zpět. 18
24
Jde o administrátorské uspořádání typu multisig 2 ze 3. K provedení citlivé operace jsou tedy potřeba dva platné podpisy ze tří. Takový model chrání proti ztrátě či kompromitaci jednoho klíče. Zároveň ale znamená, že dvě kompromitované klíče — případně dva zlomyslní nebo donucení správci — splní podmínku pro provedení akce.
Hacken uvedl, že u dotčeného nasazení na Tronu mohou dva podpisy umožnit okamžité převzetí administrátorské kontroly. Zhruba 91,3 miliardy dolarů v USDT, přibližně polovina tehdejší nabídky tokenu, bylo navázáno na tento kontrakt. 18
22
Důležité upřesnění: nejde o mechanismus, který by útočníkovi automaticky otevřel individuální peněženky držitelů USDT. Riziko se týká takzvané řídicí vrstvy — privilegovaných funkcí, jimiž se spravuje samotný smart kontrakt USDT. 22
36
Zprávy o hodnocení Hackenu popisují mimořádně silná oprávnění na úrovni kontraktu. Potenciálně by bylo možné:
Závažnost situace zvyšuje absence povinné časové pojistky (timelocku). Ta běžně vytváří lhůtu, během níž lze podezřelou změnu odhalit a případně zastavit. Pokud taková lhůta chybí, může převzetí kontroly dvěma klíči nabýt účinnosti dříve, než stihnou reagovat uživatelé, burzy nebo bezpečnostní tým emitenta. 18
22
Hacken podle zpráv také zjistil, že šest podpisových klíčů bylo znovu použito na sítích Ethereum, Avalanche a Celo. To automaticky neznamená, že tyto sítě používají stejný práh multisigu ani že by incident na Tronu sám o sobě kompromitoval každé další nasazení.
Vzniká však korelované riziko: kompromitace stejných přístupových údajů by mohla zasáhnout více blockchainů namísto toho, aby zůstala izolovaná v jednom prostředí. 41
Oddělené kontrakty na různých sítích tedy nemusí znamenat oddělené provozní riziko, pokud závisí na společných klíčích, lidech, zařízeních a procesech jejich ochrany.
Ne. Poskytnuté zprávy neuvádějí potvrzený únik klíčů, neautorizovanou emisi, škodlivou změnu vlastnictví ani úspěšné převzetí kontraktu. Hacken popsal možnou cestu útoku a slabinu v návrhu administrátorské kontroly, nikoli již uskutečněný útok. 24
Označovat situaci za „hack USDT za 91,3 miliardy dolarů“ by proto bylo nepřesné. Částka vyjadřuje přibližný objem Tron USDT spravovaný daným kontraktem, nikoli vykázanou ztrátu.
Nízké skóre kybernetické bezpečnosti odráží kombinaci možného dopadu a rychlosti, s níž by se problém mohl projevit. Dva klíče by teoreticky mohly autorizovat převzetí kontroly nad velmi rozsáhlým nasazením tokenu, aniž by systém poskytoval zabudovaný čas pro odhalení, zrušení nebo spolehlivé vrácení změny. 18
34
Takové skóre ale odpovídá na jinou otázku než audit rezerv: hodnotí odolnost technické implementace a provozních kontrol vůči kompromitaci. Není samo o sobě tvrzením, že USDT nemá rezervy nebo že ztratil vazbu na americký dolar.
Ratingová firma Bluechip zvýšila firemní hodnocení Tetheru z D na C, zatímco technické hodnocení Hackenu zůstalo nízké. Nejde nutně o rozpor, protože obě hodnocení zkoumají rozdílné vrstvy rizika. Bluechip ve své upravené metodice zohlednil finance, správu i kybernetickou bezpečnost, zatímco audit KPMG US se vztahoval k finančním výkazům Tether International za rok 2025. 18
24
KPMG US vydala k těmto výkazům výrok bez výhrad a Tether uvedl, že k 31. prosinci 2025 převyšovaly rezervy závazky o zhruba 6,814 miliardy dolarů. Agentura Reuters zároveň uvedla, že samotný audit nebyl zveřejněn. 1
Prakticky řečeno:
Silné deklarované finanční krytí neodstraňuje riziko nedostatečně zabezpečené administrace. A naopak slabina v práci s klíči sama o sobě nedokazuje, že by rezervy chyběly.
Skóre Hackenu nelze číst jako srovnání technické bezpečnosti USDT a stablecoinu USDC od společnosti Circle. Z podkladových zpráv nevyplývá, že by Hacken vypracoval pro USDC ekvivalentní kyberbezpečnostní hodnocení. Bez stejné metodiky použité na oba systémy z toho nelze vyvozovat jednoznačné pořadí bezpečnosti.
Různá hodnocení stablecoinů mohou sledovat rezervy, právní strukturu, proces odkupu, správu emitenta, oprávnění smart kontraktů nebo kybernetickou bezpečnost. Smysluplné srovnání vyžaduje vědět, kterou z těchto oblastí rating skutečně měří.
USDT má být kryt rezervami emitenta. Kdyby útočník emitoval významné množství tokenů bez odpovídajícího přílivu aktiv do rezerv, mohl by objem nároků na odkup převýšit dostupné krytí. To by mohlo oslabit důvěru ve schopnost tokenu držet kurz vůči dolaru.
Rozsah je podstatný: audit za rok 2025 se týkal emitenta s přibližně 180 miliardami dolarů závazků z USDT, zatímco samotný kontrakt na Tronu měl spravovat asi 91,3 miliardy dolarů. 1
18
V krizovém scénáři by se nově emitované a nekryté tokeny mohly prodávat na trhu, tlačit na odchylku od dolarové vazby a přimět burzy i držitele přehodnotit expozici vůči USDT. Konkrétní výsledek by závisel na objemu incidentu, likviditě trhu, rychlosti reakce a schopnosti emitenta obnovit důvěryhodnou kontrolu.
Varování Hackenu je především upozorněním na koncentraci administrátorské moci. Multisig 2 ze 3 může být legitimním bezpečnostním opatřením. Riziko ovšem výrazně roste, když spravuje mimořádně velký objem tokenů, neobsahuje časovou prodlevu ani okno pro nápravu a opírá se o klíče používané také na jiných sítích.
Žádný aktivní průnik hlášen nebyl. Zjištění však ukazuje, proč by prověřování stablecoinů nemělo končit u rezerv: důležité je také, kdo ovládá pravomoci k emisi a změnám kontraktu, jak jsou chráněny podpisové klíče, zda jsou kritické operace odloženy a jak rychle lze systém při kompromitaci izolovat. 18
24
Studio Global AI
This page includes a source-backed answer you can continue inside Studio Global.
Hacken uvedl, že dva kompromitované nebo spolupracující podpisové klíče by mohly převzít administrátorskou kontrolu nad Tron kontraktem USDT, který spravuje zhruba 91,3 miliardy USD.
Hacken uvedl, že dva kompromitované nebo spolupracující podpisové klíče by mohly převzít administrátorskou kontrolu nad Tron kontraktem USDT, který spravuje zhruba 91,3 miliardy USD. Riziko se netýká přímého přístupu k peněženkám držitelů USDT, ale pravomocí správce kontraktu: změny vlastnictví, emise tokenů, zmrazování adres či úpravy poplatků.
Audit KPMG US a deklarovaný přebytek rezerv 6,814 miliardy USD hodnotí finanční výkazy Tetheru; samy o sobě však nehodnotí bezpečnost klíčů ani administrátorských kontrol kontraktů.