Этот инцидент с безопасностью в сфере Децентрализованных финансов стал неожиданностью. Знаменитый маркет-мейкинговый Протокол Balancer только что был обворован Хакером на сумму более 128 миллионов долларов, и в настоящее время средства продолжают поступать из Кошелька злоумышленника.
Как произошла атака
Согласно анализу команды безопасности на блокчейне, это не обычная схема утечки закрытого ключа, а чистая атака на смарт-контракт. Злоумышленник развернул злонамеренный контракт и начал свои махинации на этапе инициализации пулов ликвидности Balancer V2.
Конкретно говоря:
Уязвимость: Неправильный контроль доступа + Ошибки в обработке обратных вызовов. Атакующий, манипулируя процессом обратного вызова взаимодействия с контрактом, обошел существующие механизмы безопасности и непосредственно создал “праздник арбитража” между взаимосвязанными ликвидными пулами, в результате чего активы были выведены за считанные минуты.
Технические детали: При инициализации вызова контрактов не была выполнена проверка полномочий, что позволило злоумышленнику подделывать транзакции и изменять данные о балансах в пуле. Это привело к серии несанкционированных обменов токенов и переводов средств.
Подробности об обесцененных активах
Хакер в этот раз собрал довольно много:
Эфириум-цепочка: более 70 миллионов долларов США (в основном это ETH и его производные, включая wETH, stETH, osETH, frxETH, rsETH, rETH и др.)
Base + Sonic: около 7 миллионов долларов США
Другие цепочки: около 2 миллионов долларов
Общая сумма составляет примерно от 116 до 128 миллионов долларов США.
Почему Balancer так легко эксплуатировать
Дизайн протокола Balancer на самом деле стал его “слабым местом” — взаимодействие между пулами спроектировано очень тесно, что в нормальных условиях может повысить эффективность капитала, но при злонамеренном использовании становится “исходной точкой” для “цепной реакции”.
Генеральный директор Дедди Лавид заявил, что эта атака была вызвана нарушением механизма контроля доступа, что позволило злоумышленникам напрямую манипулировать данными баланса внутри протокола. Подобные уязвимости также встречались у других автоматических маркет-мейкеров и обычно связаны с логикой обработки токенов и перераспределения ликвидности.
Последующие действия
Украденные средства уже были переведены в миксеры или кросс-чейн мосты, что явно готовится к “отбеливанию”. Инженерная и безопасностная команды Balancer уже начали расследование с высоким приоритетом.
Напоминание: Этот инцидент снова показывает, что безопасность смарт-контрактов в Децентрализованных финансах всегда на первом месте — даже самый сложный Протокол может быть под угрозой из-за недостатков в обратных вызовах.
На этой странице может содержаться сторонний контент, который предоставляется исключительно в информационных целях (не в качестве заявлений/гарантий) и не должен рассматриваться как поддержка взглядов компании Gate или как финансовый или профессиональный совет. Подробности смотрите в разделе «Отказ от ответственности» .
Balancer столкнулся с атакой хакера на 128 миллионов долларов: детали уязвимости смарт-контрактов стали известны
Этот инцидент с безопасностью в сфере Децентрализованных финансов стал неожиданностью. Знаменитый маркет-мейкинговый Протокол Balancer только что был обворован Хакером на сумму более 128 миллионов долларов, и в настоящее время средства продолжают поступать из Кошелька злоумышленника.
Как произошла атака
Согласно анализу команды безопасности на блокчейне, это не обычная схема утечки закрытого ключа, а чистая атака на смарт-контракт. Злоумышленник развернул злонамеренный контракт и начал свои махинации на этапе инициализации пулов ликвидности Balancer V2.
Конкретно говоря:
Уязвимость: Неправильный контроль доступа + Ошибки в обработке обратных вызовов. Атакующий, манипулируя процессом обратного вызова взаимодействия с контрактом, обошел существующие механизмы безопасности и непосредственно создал “праздник арбитража” между взаимосвязанными ликвидными пулами, в результате чего активы были выведены за считанные минуты.
Технические детали: При инициализации вызова контрактов не была выполнена проверка полномочий, что позволило злоумышленнику подделывать транзакции и изменять данные о балансах в пуле. Это привело к серии несанкционированных обменов токенов и переводов средств.
Подробности об обесцененных активах
Хакер в этот раз собрал довольно много:
Общая сумма составляет примерно от 116 до 128 миллионов долларов США.
Почему Balancer так легко эксплуатировать
Дизайн протокола Balancer на самом деле стал его “слабым местом” — взаимодействие между пулами спроектировано очень тесно, что в нормальных условиях может повысить эффективность капитала, но при злонамеренном использовании становится “исходной точкой” для “цепной реакции”.
Генеральный директор Дедди Лавид заявил, что эта атака была вызвана нарушением механизма контроля доступа, что позволило злоумышленникам напрямую манипулировать данными баланса внутри протокола. Подобные уязвимости также встречались у других автоматических маркет-мейкеров и обычно связаны с логикой обработки токенов и перераспределения ликвидности.
Последующие действия
Украденные средства уже были переведены в миксеры или кросс-чейн мосты, что явно готовится к “отбеливанию”. Инженерная и безопасностная команды Balancer уже начали расследование с высоким приоритетом.
Напоминание: Этот инцидент снова показывает, что безопасность смарт-контрактов в Децентрализованных финансах всегда на первом месте — даже самый сложный Протокол может быть под угрозой из-за недостатков в обратных вызовах.