Crypto Prices

Balancer V1 Pool Hacket for $234K på Grund af Samme Fejltype

august 31, 2026

Balancer V1 Likviditetspool Udsat for Udnyttelse

En Balancer V1-likviditetspool mistede cirka $234.000 til en udnyttelse af en afrundingsfejl den 31. august, ifølge Slowmist. Dette er den samme type fejl, der tidligere har drænet $116 millioner fra Balancers V2-pools i november sidste år. Selvom Balancer har oplevet et lignende scenarie før, gentager historien sig endnu en gang.

Detaljer om Udnyttelsen

For et par timer siden fremhævede blockchain-sikkerhedsfirmaet Slowmist en ny udnyttelse mod en Balancer V1-likviditetspool, denne gang for et relativt beskedent beløb på $234.000. Selvom dette beløb er lille i forhold til Balancers historie, er fejlens familie uomtvistelig, idet det drejer sig om en afrundingsfejl i, hvordan protokollen beregner tokenmængder under en swap.

“Dette er den samme type fejl, der gjorde det muligt for en angriber at dræne $116 millioner fra Balancers V2-pools på tværs af flere kæder sidste november.”

Ifølge Slowmists tekniske nedbrydning målrettede angriberen poolens joinswapPoolAmountOut-funktion, som tillader en opkalder at specificere, hvor mange BPT (Balancer Pool Tokens), de ønsker at modtage, mens kontrakten arbejder baglæns for at beregne den nødvendige input. Den omvendte beregning, der håndteres af calcSingleInGivenPoolOut, bruger 18-decimal fastpunkt matematik.

Ved at udføre en række offentlige swaps komprimerede angriberen poolens WBTC-reserver ned til næsten ingenting. Med reserverne reduceret til støv, afrundede matematikken den nødvendige input ned til kun 1 satoshi af WBTC, en brøkdel af en cent, mens kontrakten stadig prægede det fulde beløb af BPT, som angriberen anmodede om.

Sikkerhedsforanstaltninger og Fremtidige Udfordringer

Slowmist påpegede, at poolen manglede grundlæggende sikkerhedsforanstaltninger, der kunne have forhindret dette, herunder en minimumseffektiv input, en minimum poolbalance og relativ-fejl validering. Kontraktens MIN_BALANCE-tjek blev kun håndhævet under bind- og rebind-funktionerne, ikke under almindelige swaps.

Slowmist offentliggjorde både angriberens tegnebog og angrebs kontraktadresse som en del af sin advarsel. I marts annoncerede Balancer Labs, virksomheden bag protokollen, at de ville lukke som en juridisk enhed, med henvisning til stigende juridisk eksponering fem måneder efter udnyttelsen i november 2025, som sendte protokollens samlede værdi låst fra omkring $775 millioner til omkring $300 millioner.

“DAO’en ville overtage driften i en slankere form specifikt for at komme ud fra ‘ansvaret for tidligere sikkerhedshændelser.'”

Medstifter Fernando Martinelli sagde på det tidspunkt, at DAO’en ville overtage driften i en slankere form specifikt for at komme ud fra “ansvaret for tidligere sikkerhedshændelser.” Tegnebogen bag det oprindelige hack har også været aktiv og dukkede op fem måneder senere for at flytte 1.100 ETH gennem Thorchain.

Risici ved Tokeniserede Aktiver

Dagens udnyttelse ramte WBTC, en tokeniseret repræsentation af bitcoin, snarere end Balancers egen governance-token, hvilket minder os om, at selvom bitcoins pris ligger komfortabelt nær $78.000, bærer de indpakkede og tokeniserede versioner af det, der lever inden for decentraliseret finans (DeFi) protokoller, deres eget, separate sæt af risici.

Metaverse-platformen The Sandbox bekræftede for nylig, at en udnyttet bro lod en angriber præge ubakket SAND på Base og BNB.

Seneste fra Blog

Peter Schiff: Bitcoin er ikke et rigtigt aktiv

Kritik af Bitcoin fra Peter Schiff Guldinvestoren og langvarige kritiker af Bitcoin, Peter Schiff, har fornyet sin kritik af kryptovalutaen. Han hævder, at Bitcoin ikke bør sammenlignes med traditionelle aktiver som guld.