Este incidente de segurança em DeFi apanhou muitos de surpresa. O conhecido protocolo de market making Balancer foi recentemente esvaziado por hackers em mais de 128 milhões de dólares, e atualmente os fundos continuam a ser transferidos continuamente da carteira do atacante.
Como ocorre o ataque
De acordo com a análise da equipe de segurança on-chain, isso não é o padrão habitual de vazamento de chave privada, mas sim um ataque puro de contrato inteligente. O hacker implantou um contrato malicioso e começou a causar problemas na fase de inicialização do pool de fundos do Balancer V2.
Especificamente:
Vulnerabilidade Principal: Controle de acesso inadequado + Defeito no tratamento de funções de retorno. O atacante manipulou o processo de chamada de retorno da interação do contrato, contornando os mecanismos de segurança existentes e criando um “banquete de arbitragem” entre as pools de liquidez interconectadas - drenando os ativos em questão de minutos.
Detalhes técnicos: A chamada entre contratos durante a inicialização não fez a verificação de autorização corretamente, permitindo que um hacker falsificasse transações e alterasse os dados de saldo no pool. Isso resultou em uma série de trocas de tokens e transferências de fundos não autorizadas.
Detalhes dos ativos esvaziados
Hacker desta vez teve um bom ganho:
Rede Ethereum: mais de 70 milhões de dólares (principalmente em ETH e seus derivados, incluindo wETH, stETH, osETH, frxETH, rsETH, rETH, etc.)
Base + Sonic: cerca de 7 milhões de dólares
Outras cadeias: cerca de 2 milhões de dólares
Totalizando entre aproximadamente 116 milhões a 128 milhões de dólares.
Por que o Balancer é tão fácil de ser explorado
As características de design do protocolo Balancer tornaram-se na verdade o seu “calcanhar de Aquiles” — a interação entre os pools é muito apertada, o que, em condições normais, pode aumentar a eficiência do capital, mas uma vez que é explorada maliciosamente, torna-se o estopim de uma “reação em cadeia”.
O CEO Deddy Lavid afirmou que este ataque surgiu da falha no mecanismo de controle de acesso, permitindo que os atacantes manipulassem diretamente os dados de saldo internos do protocolo. Vulnerabilidades semelhantes também ocorreram em outros formadores de mercado automáticos, geralmente relacionadas à lógica de tratamento de tokens e ao reequilíbrio de pools.
Direções Futuras
Os fundos roubados já foram direcionados para um misturador ou uma ponte entre cadeias, claramente se preparando para “lavagem”. A equipe de engenharia e segurança da Balancer já iniciou a investigação com a máxima prioridade.
Aviso: Este evento mais uma vez demonstra que a segurança dos contratos inteligentes DeFi é sempre a prioridade - não importa quão sofisticado seja o design do protocolo, uma falha na função de retorno pode permitir que os manipuladores escapem.
Esta página pode conter conteúdos de terceiros, que são fornecidos apenas para fins informativos (sem representações/garantias) e não devem ser considerados como uma aprovação dos seus pontos de vista pela Gate, nem como aconselhamento financeiro ou profissional. Consulte a Declaração de exoneração de responsabilidade para obter mais informações.
Balancer sofreu um ataque de hacker de 128 milhões de dólares: detalhes da vulnerabilidade do contrato inteligente expostos
Este incidente de segurança em DeFi apanhou muitos de surpresa. O conhecido protocolo de market making Balancer foi recentemente esvaziado por hackers em mais de 128 milhões de dólares, e atualmente os fundos continuam a ser transferidos continuamente da carteira do atacante.
Como ocorre o ataque
De acordo com a análise da equipe de segurança on-chain, isso não é o padrão habitual de vazamento de chave privada, mas sim um ataque puro de contrato inteligente. O hacker implantou um contrato malicioso e começou a causar problemas na fase de inicialização do pool de fundos do Balancer V2.
Especificamente:
Vulnerabilidade Principal: Controle de acesso inadequado + Defeito no tratamento de funções de retorno. O atacante manipulou o processo de chamada de retorno da interação do contrato, contornando os mecanismos de segurança existentes e criando um “banquete de arbitragem” entre as pools de liquidez interconectadas - drenando os ativos em questão de minutos.
Detalhes técnicos: A chamada entre contratos durante a inicialização não fez a verificação de autorização corretamente, permitindo que um hacker falsificasse transações e alterasse os dados de saldo no pool. Isso resultou em uma série de trocas de tokens e transferências de fundos não autorizadas.
Detalhes dos ativos esvaziados
Hacker desta vez teve um bom ganho:
Totalizando entre aproximadamente 116 milhões a 128 milhões de dólares.
Por que o Balancer é tão fácil de ser explorado
As características de design do protocolo Balancer tornaram-se na verdade o seu “calcanhar de Aquiles” — a interação entre os pools é muito apertada, o que, em condições normais, pode aumentar a eficiência do capital, mas uma vez que é explorada maliciosamente, torna-se o estopim de uma “reação em cadeia”.
O CEO Deddy Lavid afirmou que este ataque surgiu da falha no mecanismo de controle de acesso, permitindo que os atacantes manipulassem diretamente os dados de saldo internos do protocolo. Vulnerabilidades semelhantes também ocorreram em outros formadores de mercado automáticos, geralmente relacionadas à lógica de tratamento de tokens e ao reequilíbrio de pools.
Direções Futuras
Os fundos roubados já foram direcionados para um misturador ou uma ponte entre cadeias, claramente se preparando para “lavagem”. A equipe de engenharia e segurança da Balancer já iniciou a investigação com a máxima prioridade.
Aviso: Este evento mais uma vez demonstra que a segurança dos contratos inteligentes DeFi é sempre a prioridade - não importa quão sofisticado seja o design do protocolo, uma falha na função de retorno pode permitir que os manipuladores escapem.