Ekosystemuppdatering
Vi levererade 360+ uppgraderingar. Sedan betalade vi yrkesverksamma för att försöka bryta sönder dem.
Mer än 360 förbättringar distribuerade över Tratok-ekosystemet under en enda helg, ett fullständigt red team-penetrationstest, och transaktionsbearbetning som nu mäts till över 700 % mer effektiv än tidigare.
Carol
Gemenskapsansvarig, Tratok
Här är något som de flesta plattformar aldrig kommer att erkänna högt: helgen då du levererar en enorm version är helgen då det är mest sannolikt att du förstör något.
Vi gillar att göra saker annorlunda, så efter att vi levererat mer än 360 förbättringar till Tratok-ekosystemet under en enda helg, istället för att göra en segerrunda, överlämnade vi hela grejen till ett professionellt red team och bad dem att riva isär det.
De försökte. Hårt.
Det var hela poängen.
360+
förbättringar distribuerade på en helg
1
fullständigt professionellt red team-uppdrag
700%+
transaktionseffektivitetsvinst, i realtid på kedjan
2
kedjor i drift: Ethereum och BNB Smart Chain
Vad 360 förbättringar faktiskt ser ut som
Det numret låter som ett marknadsföringspåstående. Det är det inte. Det är en ändringslogg.
En del av det är det synliga. Bokningsflöden för boenden, aktiviteter och restaurang. Plånboksskärmar. Taras svar. Leverantörsdashboarden. Sök som slutar tvinga dig att anstränga dig.
Mycket mer av det är det osynliga. Felhantering för kantfallen som ingen tänker på förrän de träffar ett vid midnatt i en okänd stad. Lokaliseringssträngar som var tekniskt korrekta och praktiskt taget klumpiga. Latens som skalades bort från skärmar du aldrig visste var långsamma, eftersom du inte hade något att jämföra dem med.
De flesta av dessa kommer du aldrig att märka.
Vilket är den finaste komplimang jag kan ge dem. Programvara du märker är vanligtvis programvara som håller på att misslyckas.
Tack. Hjärtligt.
Till ingenjörerna som tillbringade en helg med att distribuera istället för att vila. Till allmänheten som gav sin feedback och sina funktionsförfrågningar. Till våra hotell- och restaurangpartners som flaggade för de grova kanterna i leverantörsportalen istället för att tyst arbeta runt dem.
Och till varje enskild communitymedlem som skickade oss en skärmbild av något som såg fel ut.
Ni är anledningen till att listan sprang iväg till 360 objekt och inte 30. Fortsätt skicka dem.
Sedan anställde vi personer vars hela jobb är att bryta ner oss
Ett branschstandard penetrationstest är inte en sårbarhetsskanner. Det är inte en kryssruta, och det är inte en PDF som du ramar in och hänger i receptionen.
Ett red team är en grupp yrkesverksamma som anfaller dig på det sätt en riktigt sofistikerad motståndare skulle göra, med samma tålamod och betydligt sämre manér. De kartlägger din infrastruktur. De sonderar autentisering. De jagar luckan mellan vad ditt system ska göra och vad det faktiskt gör under press. Privilegieskalering. Sessionsmanipulation. Injicering. Affärslogikmissbruk. Alla de tråkiga, oglamorösa tekniker som fortsätter att fungera i den verkliga världen just för att de är tråkiga.
Vi satte precis Tratok-ekosystemet genom exakt det.
Uppdragsloopen
01
Omfattning
Allt i spel. Plånbok, bokning, Tara, leverantörsportal, API:er.
02
Rekognosering
Kartlägg systemet utifrån och in, precis som en angripare skulle göra.
03
Attack
Försök aktivt att besegra autentisering, eskalera privilegier, missbruka logik.
04
Åtgärda
Varje fynd triagerat efter allvarlighetsgrad. Högst först. Inga undantag.
05
Omtest
Samma team, samma attacker. En åtgärd som ingen har attackerat igen är bara en gissning.
Skräckhistorierna vi inte har något intresse av att bli en del av
Låt mig vara tydlig med andan i detta avsnitt, eftersom jag inte skriver det för att skrämma någon. Det finns här för att förklara varför vi lägger riktiga pengar på personer vars jobb är att få våra ingenjörer att svettas.
Krypto har en kyrkogård av offer som aldrig borde ha blivit offer. Det är värt att gå igenom den, eftersom dödsorsakerna upprepar sig med nästan tråkig regelbundenhet.
$1.5B
Bybit, 2025
Historiens största kryptostöld. Angripare komprometterade signeringsgränssnittet, så det godkännarna såg på skärmen var inte den transaktion de faktiskt godkände. Ungefär 401 000 ETH försvann från en cold wallet-överföring som såg helt rutinmässig ut.
$625M
Ronin-bron, 2022
Ett spear-phishing-mejl ledde till validatorers privata nycklar. Fem av nio signaturer räckte för att förfalska uttag. Ingen märkte något på sex dagar, och då bara för att en användare inte kunde ta ut pengar.
$611M
Poly-nätverket, 2021
En brist i en privilegierad kontraktsväg lät en angripare helt enkelt instruera protokollet att lämna över sina medel. Det mesta returnerades så småningom, vilket är en tillfällighet och inte en säkerhetsmodell.
$530M
Coincheck, 2018
Den som fortfarande får säkerhetsfolk att rycka till. Ett enormt innehav parkerat i en enda hot wallet, ingen multisig, ingen cold storage. Börsen hade enligt uppgift blivit varnad. Detta är läroboksexemplet för separation mellan hot och cold.
$320M
Wormhole, 2022
En signaturverifieringsförbikoppling. Systemet ombads kontrollera om ett godkännande var verkligt, och det sa ja till något som inte var det.
$190M
Nomad-bron, 2022
En rutinmässig uppgradering gjorde i tysthet varje meddelande giltigt. Inga elithackare krävdes. Främlingar kopierade och klistrade in samma transaktion tills bron var tom.
Lägg nu märke till vad som saknas i den listan
Nästan inget av detta var exotisk kryptografi. Ingen bröt elliptisk kurvmatematik. Ingen uträknade en blockchain. Misslyckandena var operativa. Nycklar på fel plats. För mycket pengar som satt någonstans varmt. En signeringsskärm som ljög för personen som klickade på godkänn. En uppgradering som ingen omtestade. Behörigheter som beviljades tillfälligt och sedan aldrig återkallades.
Chainalysis uppskattade totalt krypto stulet 2024 till ungefär 2,2 miljarder dollar över 303 separata incidenter, med komprometterade privata nycklar som den enskilt största orsaken. 2025 var värre: omkring 3,4 miljarder dollar.
Och ibland är det inte ens en hackning. Mt. Gox förlorade ungefär 850 000 bitcoin under år utan att någon meningsfullt stämde av böckerna. FTX bröts inte alls in i. Det hade helt enkelt inte vad det var skyldigt.
Vilket är just därför det minst glamorösa system vi kör är det vi är stoltast över.
Fem lager mellan en angripare och ditt saldo
Lager 1
Oberoende red team-testning
Proffs som attackerar oss med avsikt, enligt schema. Hitta, åtgärda, verifiera, upprepa.
Lager 2
Passkey-auktorisering vid pengrörelser
Fisningsresistent, enhetsbundet godkännande. Den privata nyckeln lämnar aldrig din enhet, och det finns inget lösenord som sitter på en server och väntar på att bli stulet.
Lager 3
Het float, kalla reserver
Endast en liten arbetsreserv exponeras någonsin i en het miljö. Huvuddelen av reserverna sitter i kallförvaring, offline. Se Coincheck-kortet ovan för vad som händer när du hoppar över detta.
Nivå 4
Slutgiltighetsstyrda insättningar, idempotent huvudbok
Ditt saldo bekräftas först efter att nätverket bekräftar, vilket skyddar mot omorganisationer av kedjan. Varje post i huvudboken är idempotent, så samma händelse kan aldrig tillämpas två gånger. Ett dubbeltryck kan inte skicka dubbelt.
Nivå 5
Kontinuerlig solvensavstämning
En automatiserad avstämmare kontrollerar löpande att det totala användarsaldot aldrig överstiger faktiska innehav på kedjan, och skickar en varning långt innan en brist någonsin kan nå ett uttag.
Kärnan
ETT SÄKERT EKOSYSTEM
Varje TRAT som återspeglas är en TRAT som innehas.
Det är inte en slogan vi sätter på en banderoll. Det är en kontroll som körs oavsett om någon tittar eller inte, och det är det enda som skiljer en plattform från en rubrik.
Transaktioner är live. Och de har blivit dramatiskt snabbare.
Transaktionsfunktionaliteten är nu fullt aktiverad i hela ekosystemet. Det ensamt var rubriken vi förväntade oss att skriva.
Sedan mätte vi den. Inte i ett laboratorium, inte mot en simulerad kedja, utan under live-förhållanden på kedjan över Ethereum och BNB Smart Chain.
Transaktionsbehandlingseffektiviteten kom tillbaka mer än 700 % bättre än vår tidigare baslinje.
TRANSAKTIONSBEHANDLINGSEFFEKTIVITET (INDEXERAD)
Tidigare baslinje
100
Efter denna uppgradering
800+
+700 %
mätt vid riktmärkestester på live-kedja
Här är vad det faktiskt betyder klockan sex på morgonen, på en flygplats, med 4 % batteri:
- Bokningar som avvecklas medan du fortfarande tittar på skärmen.
- Återbetalningar som hamnar tillbaka på ditt saldo istället för i en kö.
- Uttag som behandlas utan att du uppdaterar sidan som om den vore skyldig dig pengar.
- Interna överföringar mellan Tratok-användare som förblir vad de alltid har varit: omedelbara huvudboksrörelser, ingen kedjeväntan, ingen avgift.
Arbetet på kedjan blev snabbare. Arbetet utanför kedjan var redan omedelbart. Tillsammans rör sig hela saken med en hastighet högre än någon någonsin hade kunnat förvänta sig.
Så vad är nästa steg
Efter ytterligare förbättringar som slutfördes måndagen den 13 juli 2026 har ytterligare ett penetrationstest ordnats. Vår filosofi är att ett penetrationstest är en kontrollpunkt, inte en mållinje. Eftersom vi ständigt driver ut fler uppdateringar och öppnar mer och mer av ekosystemet förblir säkerhet en av våra främsta prioriteringar och ansvarsområden. Det är jobbet. Dessutom har jag en mängd nyheter att dela med er alla under de kommande dagarna. Allt som Tratokianer har bett om och mer. Håll er uppdaterade!
Carol
Gemenskapsansvarig, Tratok
Om TRAT. TRAT är en utility-token som används för att lösa in resor, boenden, aktiviteter och restaurangbesök inom Tratok-ekosystemet. Ingenting i detta inlägg är investeringsrådgivning, och ingenting här bör läsas som ett uttalande, en prognos eller antydan avseende token-värde.
Om siffrorna. Tredjepartsincidentförluster är rapporterade av Chainalysis, Elliptic och samtidig pressbevakning, värderade vid tidpunkten för varje incident. Riktmärkesresultat återspeglar Tratoks egen testning på live-kedjan och kommer att variera med nätverksförhållanden.
Om testet. Specifika fynd från penetrationstestet offentliggörs inte, i linje med standardpraxis för ansvarsfull säkerhet.
Never miss an update
Get new Tratok articles by email — the moment they publish, or as one weekly digest.