掃描下載 Gate App
qrCode
更多下載方式
今天不再提醒

Balancer遭遇1.28億美元黑客攻擊:智能合約漏洞細節曝光

robot
摘要生成中

這波DeFi安全事件讓人有點猝不及防。Balancer這個知名的做市協議剛剛被黑客掏空了超過1.28億美元,目前資金仍在源源不斷地從攻擊者錢包轉移出去。

攻擊怎麼發生的

根據鏈上安全團隊的分析,這不是私鑰泄露的常規套路,而是一場純粹的智能合約攻擊。攻擊者部署了一個惡意合約,在Balancer V2的資金池初始化階段就搞起了鬼。

具體來說:

漏洞核心:不當的訪問控制 + 回調函數處理缺陷。攻擊者通過操縱合約交互的回調過程,繞過了現有的安保機制,直接在相互關聯的流動性池之間制造了一場"套利盛宴"——幾分鍾內就把資產抽幹了。

技術細節:初始化時的合約間調用沒有做好授權檢查,使得攻擊者能夠僞造交易、篡改池中的餘額數據。這導致了一系列未授權的代幣交換和資金轉移。

被掏空的資產明細

黑客這次收獲挺豐富:

  • 以太坊鏈:7000多萬美元(主要是ETH及其衍生品,包括wETH、stETH、osETH、frxETH、rsETH、rETH等)
  • Base + Sonic:約700萬美元
  • 其他鏈:約200萬美元

總計約1.16億~1.28億美元之間。

爲什麼Balancer這麼容易被擼

Balancer協議的設計特點其實也成了它的"軟肋"——池與池之間的互動設計得很緊密,這在正常情況下能提高資本效率,但一旦被惡意利用就成了"連鎖反應"的導火索。

CEO Deddy Lavid表示,這次攻擊源於訪問控制機制的失陷,讓攻擊者可以直接操縱協議內部的餘額數據。類似的漏洞在其他自動做市商身上也出現過,通常跟代幣處理和池重新平衡的邏輯有關。

後續動向

被盜資金已經被轉向混幣器或跨鏈橋接,顯然是在爲"漂白"做準備。Balancer的工程和安全團隊已經以最高優先級啓動了調查。

提醒:這波事件再次說明,DeFi的智能合約安全永遠是第一位的——再厲害的協議設計,一個回調函數的疏漏也能讓莊家跑路。

BAL-2.89%
ETH-0.97%
查看原文
此頁面可能包含第三方內容,僅供參考(非陳述或保證),不應被視為 Gate 認可其觀點表述,也不得被視為財務或專業建議。詳見聲明
  • 讚賞
  • 留言
  • 轉發
  • 分享
留言
0/400
暫無留言
交易,隨時隨地
qrCode
掃碼下載 Gate App
社群列表
繁體中文
  • 简体中文
  • English
  • Tiếng Việt
  • 繁體中文
  • Español
  • Русский
  • Français (Afrique)
  • Português (Portugal)
  • Bahasa Indonesia
  • 日本語
  • بالعربية
  • Українська
  • Português (Brasil)