扫码下载 APP
qrCode
更多下载方式
今天不再提醒

Balancer遭遇1.28亿美元黑客攻击:智能合约漏洞细节曝光

robot
摘要生成中

这波DeFi安全事件让人有点猝不及防。Balancer这个知名的做市协议刚刚被黑客掏空了超过1.28亿美元,目前资金仍在源源不断地从攻击者钱包转移出去。

攻击怎么发生的

根据链上安全团队的分析,这不是私钥泄露的常规套路,而是一场纯粹的智能合约攻击。攻击者部署了一个恶意合约,在Balancer V2的资金池初始化阶段就搞起了鬼。

具体来说:

漏洞核心:不当的访问控制 + 回调函数处理缺陷。攻击者通过操纵合约交互的回调过程,绕过了现有的安保机制,直接在相互关联的流动性池之间制造了一场"套利盛宴"——几分钟内就把资产抽干了。

技术细节:初始化时的合约间调用没有做好授权检查,使得攻击者能够伪造交易、篡改池中的余额数据。这导致了一系列未授权的代币交换和资金转移。

被掏空的资产明细

黑客这次收获挺丰富:

  • 以太坊链:7000多万美元(主要是ETH及其衍生品,包括wETH、stETH、osETH、frxETH、rsETH、rETH等)
  • Base + Sonic:约700万美元
  • 其他链:约200万美元

总计约1.16亿~1.28亿美元之间。

为什么Balancer这么容易被撸

Balancer协议的设计特点其实也成了它的"软肋"——池与池之间的互动设计得很紧密,这在正常情况下能提高资本效率,但一旦被恶意利用就成了"连锁反应"的导火索。

CEO Deddy Lavid表示,这次攻击源于访问控制机制的失陷,让攻击者可以直接操纵协议内部的余额数据。类似的漏洞在其他自动做市商身上也出现过,通常跟代币处理和池重新平衡的逻辑有关。

后续动向

被盗资金已经被转向混币器或跨链桥接,显然是在为"漂白"做准备。Balancer的工程和安全团队已经以最高优先级启动了调查。

提醒:这波事件再次说明,DeFi的智能合约安全永远是第一位的——再厉害的协议设计,一个回调函数的疏漏也能让庄家跑路。

BAL-2.06%
ETH-0.67%
STETH-0.07%
此页面可能包含第三方内容,仅供参考(非陈述/保证),不应被视为 Gate 认可其观点表述,也不得被视为财务或专业建议。详见声明
  • 赞赏
  • 评论
  • 转发
  • 分享
评论
0/400
暂无评论
交易,随时随地
qrCode
扫码下载 Gate App
社群列表
简体中文
  • 简体中文
  • English
  • Tiếng Việt
  • 繁體中文
  • Español
  • Русский
  • Français (Afrique)
  • Português (Portugal)
  • Bahasa Indonesia
  • 日本語
  • بالعربية
  • Українська
  • Português (Brasil)