Hacken vurderte at to kompromitterte eller samvirkende signatarer kan få administrativ kontroll over en Tron kontrakt som styrer rundt 91,3 milliarder dollar i USDT, uten obligatorisk ventetid eller reverseringsvindu. Risikoen gjelder kontraktens administrasjon, ikke direkte tilgang til brukernes lommebøker.
Publisert avRedigert med GPT-5.6 TerraBilder generert med GPT Image 2
Research answer

Create a landscape editorial hero image for this Studio Global article: What vulnerability did Hacken identify in the multisignature administration of Tether’s USDT—particularly the roughly $91.3 billion circulat. Article summary: Hacken’s finding was a critical privileged-access risk, not evidence that USDT has already been hacked. Its concern was that compromise or collusion involving two of three administrators could give an attacker immediate,. Topic tags: general, news, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts w
Hacken har identifisert en alvorlig risiko knyttet til privilegert tilgang i administrasjonen av USDT på Tron. Det er viktig å skille dette fra en faktisk hack: Det foreligger ingen opplysninger om kompromitterte signeringsnøkler eller et gjennomført sikkerhetsbrudd. Problemet er at kontroll over to nøkler i en administrativ 2-av-3-multisig kan være nok til å overta en kontrakt som styrer rundt 91,3 milliarder dollar i Tron-basert USDT. Kontrakten skal ifølge rapporteringen ikke ha innebygd tidslås, avbrytingsvindu eller en pålitelig måte å rulle tilbake endringer på. 18
24
I en 2-av-3-multisig må to av tre autoriserte signatarer godkjenne en administrativ handling. Det beskytter mot at én nøkkel går tapt eller blir kompromittert, men innebærer samtidig at to kompromitterte nøkler – eller to personer som samarbeider, presses eller misbruker tilgangen sin – oppfyller terskelen.
Hacken vurderte at to gyldige signaturer kunne brukes til å overta administrativ kontroll over den aktuelle Tron-kontrakten uten pålagt ventetid eller en mekanisme som lar andre stanse endringen før den trer i kraft. Kontrakten skal ha styrt omtrent halvparten av USDT i omløp på tidspunktet, rundt 91,3 milliarder dollar. 18
22
Dette er en risiko i kontrollplanet, altså i rettighetene som styrer selve smartkontrakten. Det betyr ikke at en angriper automatisk kan tømme enkeltbrukeres lommebøker. 22
36
Rapporteringen om Hackens funn beskriver omfattende kontraktsrettigheter, blant annet mulighet til å:
Alvoret ligger i kombinasjonen av slike fullmakter og fraværet av en tvungen forsinkelse. En tidslås ville gitt markedsplasser, brukere og utstederens sikkerhetsteam tid til å oppdage og eventuelt motvirke en mistenkelig endring. Uten en slik mekanisme kan en overtakelse med to nøkler få virkning før andre rekker å reagere. 18
22
Hacken skal også ha funnet at seks signeringsnøkler var gjenbrukt på Ethereum, Avalanche og Celo. Det beviser ikke at disse nettverkene har samme multisig-terskel, og det betyr heller ikke at en hendelse på Tron automatisk rammer de andre kjedene.
Men nøkkelgjenbruk skaper korrelert risiko: Hvis de samme tilgangsopplysningene kompromitteres, kan konsekvensene nå flere miljøer i stedet for å være avgrenset til én blokkjede. 41
Separate kontrakter på ulike nettverk er altså ikke nødvendigvis tilstrekkelig risikospredning dersom de samme nøklene, personene, enhetene og sikkerhetsrutinene beskytter dem alle.
Nei, ikke ifølge opplysningene som ligger til grunn for rapporteringen. Hackens vurdering beskriver en mulig angrepsvei og en svakhet i den administrative kontrollmodellen. Den er ikke dokumentasjon på stjålne nøkler, uautorisert utstedelse, et ondsinnet eierskifte eller en gjennomført overtakelse. 24
Å omtale dette som en «hack på 91,3 milliarder dollar» ville derfor være misvisende. Tallet viser til den omtrentlige mengden Tron-USDT som kontrakten styrer, ikke rapporterte tap.
Hackens lave cybersikkerhetsscore reflekterer den potensielle konsekvensen og hvor raskt en administrativ overtakelse kan skje: To nøkler kan i teorien gi kontroll over en svært stor token-distribusjon, uten en innebygd forsinkelse, avbrytingsprosess eller sikker reversering. 18
34
En cybersikkerhetsscore besvarer imidlertid noe annet enn en revisjon av reserver. Den vurderer hvor godt tekniske og operative kontroller tåler kompromittering; den sier ikke i seg selv at USDT-reservene mangler eller at dollarkoblingen er brutt.
Bluechip oppgraderte Tethers selskapsrating fra D til C, samtidig som Hackens tekniske vurdering var lav. Det er ikke nødvendigvis en selvmotsigelse, fordi vurderingene dekker ulike risikolag. Bluechips oppdaterte metode skal omfatte finansielle forhold, styring og cybersikkerhet, mens KPMG US’ revisjon gjaldt Tether Internationals regnskap for 2025. 18
24
KPMG US avga en revisjonsuttalelse uten forbehold, og Tether opplyste at reservene oversteg forpliktelsene med rundt 6,814 milliarder dollar per 31. desember 2025. Reuters rapporterte samtidig at selve revisjonen ikke ble offentliggjort. 1
Kort sagt:
God rapportert finansiell dekning fjerner ikke risikoen ved svake administrative kontroller. Motsatt viser ikke en svakhet i nøkkelstyringen, i seg selv, at reservene er utilstrekkelige.
Hackens score bør heller ikke leses som en direkte, sammenlignbar teknisk rangering av USDT mot Circles USDC. Grunnlaget for denne saken dokumenterer ikke at Hacken har gjennomført en tilsvarende cybersikkerhetsvurdering av USDC. Uten samme metode anvendt på begge er det ikke grunnlag for en endelig relativ sikkerhetsrangering.
Vurderinger av stablecoins kan dessuten måle forskjellige forhold: reservekvalitet, juridisk struktur, innløsning, styring, kontraktsrettigheter eller tekniske sikkerhetskontroller.
USDT er ment å være dekket av utstederens reserver. Dersom en angriper med administrativ kontroll utstedte store mengder nye tokens uten at tilsvarende verdier ble lagt inn i reservebeholdningen, kunne antallet innløsningskrav overstige den reelle dekningen. Det ville kunne svekke tilliten til USDTs dollarkobling.
Skalaen forsterker risikoen: KPMGs rapporterte revisjon gjaldt en utsteder med rundt 180 milliarder dollar i USDT-forpliktelser, mens Tron-kontrakten alene skal ha styrt rundt 91,3 milliarder dollar. 1
18
I et stresscenario kunne nyutstedte, udekkede tokens bli solgt i markedet, legge press på dollarkursen og få børser og brukere til å revurdere eksponeringen sin. Utfallet ville avhenge av blant annet hendelseshåndtering, omfang, markedslikviditet og hvor raskt Tether kunne gjenopprette troverdig kontroll.
Hackens rapport er først og fremst en advarsel om konsentrert administrativ makt. En 2-av-3-multisig kan være en legitim sikkerhetskontroll, men risikoen øker kraftig når den styrer svært store verdier, mangler tidslås og gjenopprettingsvindu, og bygger på nøkler som brukes på tvers av flere nettverk.
Det finnes ingen rapporterte bevis for et aktivt brudd. Likevel illustrerer vurderingen hvorfor due diligence av stablecoins må gå utover reserveopplysninger: Brukere og institusjoner bør også se på hvem som har rett til å oppgradere kontrakter eller utstede tokens, hvordan nøklene sikres, om kritiske endringer forsinkes, og hvor raskt systemet kan begrenses dersom kontrollen blir kompromittert. 18
24
Studio Global AI
This page includes a source-backed answer you can continue inside Studio Global.
Hacken vurderte at to kompromitterte eller samvirkende signatarer kan få administrativ kontroll over en Tron kontrakt som styrer rundt 91,3 milliarder dollar i USDT, uten obligatorisk ventetid eller reverseringsvindu.
Hacken vurderte at to kompromitterte eller samvirkende signatarer kan få administrativ kontroll over en Tron kontrakt som styrer rundt 91,3 milliarder dollar i USDT, uten obligatorisk ventetid eller reverseringsvindu. Risikoen gjelder kontraktens administrasjon, ikke direkte tilgang til brukernes lommebøker.
Tethers oppgitte reserveoverskudd på 6,814 milliarder dollar ved utgangen av 2025 og KPMG US’ revisjonsuttalelse gjelder regnskapet – ikke robustheten i multisig nøkler og kontraktkontroller.