দ্বারা চালিত

একই বাগ পরিবারের কারণে Balancer V1 পুল থেকে $234K হ্যাক হয়েছে

Slowmist-এর মতে, ৩১ আগস্ট Balancer V1-ধাঁচের একটি লিকুইডিটি পুল রাউন্ডিং-ত্রুটিজনিত এক্সপ্লয়েটে আনুমানিক $234,000 হারিয়েছে—যে একই ধরনের বাগ গত নভেম্বর Balancer-এর V2 পুলগুলো থেকে $116 মিলিয়ন তুলে নিয়েছিল।

লেখক
শেয়ার
একই বাগ পরিবারের কারণে Balancer V1 পুল থেকে $234K হ্যাক হয়েছে

মূল কথা

  • Slowmist-এর মতে, ৩১ আগস্ট একটি Balancer V1 পুল রাউন্ডিং-ত্রুটিজনিত এক্সপ্লয়েটে প্রায় $234,000 হারিয়েছে।
  • আক্রমণকারী WBTC রিজার্ভকে ধুলোসম পর্যায়ে নামিয়ে এনে, রাউন্ড-ডাউন হওয়া ১-সাতোশি ইনপুটের বিনিময়ে পূর্ণ BPT মিন্ট করেছে।
  • একই ধরনের বাগে $116 মিলিয়ন ড্রেন হওয়ার পর Balancer Labs ২০২৬ সালের মার্চে একটি কোম্পানি হিসেবে বন্ধ হয়ে যায়।

পরিচিত স্বাক্ষরসহ একটি ছোট হ্যাক

Balancer আগে এমন পরিস্থিতি দেখে থাকলেও, ইতিহাস আজ আবারও নিজেকে পুনরাবৃত্তি করল। কয়েক ঘণ্টা আগে, ব্লকচেইন সিকিউরিটি ফার্ম Slowmist একটি নতুন এক্সপ্লয়েট তুলে ধরেছে—এবার Balancer V1-ধাঁচের একটি পুলের বিরুদ্ধে, তুলনামূলকভাবে “মাত্র” $234,000-এর জন্য।

Balancer-এর ইতিহাসের তুলনায় অঙ্কটি ছোট হলেও, বাগ পরিবারের মিল একেবারেই স্পষ্ট—অর্থাৎ, সুয়াপের সময় প্রোটোকল যেভাবে টোকেনের পরিমাণ গণনা করে সেখানে থাকা একটি রাউন্ডিং এরর; গত নভেম্বর এক আক্রমণকারী যে একই শ্রেণির ত্রুটি কাজে লাগিয়ে একাধিক চেইনে Balancer-এর V2 পুলগুলো থেকে $116 মিলিয়ন ড্রেন করেছিল

এক্সপ্লয়েটটি বাস্তবে কীভাবে কাজ করেছিল

Slowmist-এর টেকনিক্যাল বিশ্লেষণ অনুযায়ী, আক্রমণকারী পুলের joinswapPoolAmountOut ফাংশনকে লক্ষ্য করে, যা কলারকে কত BPT (Balancer Pool Tokens) পেতে চায় তা নির্দিষ্ট করতে দেয়, আর কন্ট্রাক্ট উল্টো পথে হিসাব করে প্রয়োজনীয় ইনপুট কত লাগবে তা বের করে।

এই উল্টো হিসাবটি calcSingleInGivenPoolOut দ্বারা করা হয়, যেখানে ১৮-ডেসিমাল ফিক্সড-পয়েন্ট ম্যাথ ব্যবহৃত হয়। একাধিক পাবলিক সুয়াপ চালিয়ে আক্রমণকারী পুলের WBTC রিজার্ভকে প্রায় শূন্যে নামিয়ে আনে। রিজার্ভ ধুলোসম হয়ে গেলে, ম্যাথ প্রয়োজনীয় ইনপুটকে রাউন্ড-ডাউন করে মাত্র ১ সাতোশি WBTC দেখায়—এক সেন্টেরও ক্ষুদ্র অংশ—যদিও কন্ট্রাক্ট তখনও আক্রমণকারীর চাওয়া পূর্ণ পরিমাণ BPT মিন্ট করে দেয়।

Slowmist বলেছে, পুলটিতে এমন কিছু মৌলিক সুরক্ষা অনুপস্থিত ছিল যা এটি থামাতে পারত—যেমন ন্যূনতম কার্যকর ইনপুট, ন্যূনতম পুল ব্যালান্স, এবং আপেক্ষিক-ত্রুটি যাচাই। কন্ট্রাক্টের MIN_BALANCE চেকটি, তারা উল্লেখ করেছে, কেবল bind এবং rebind ফাংশনের সময় প্রয়োগ করা হত, সাধারণ সুয়াপের সময় নয়। Slowmist তাদের সতর্কবার্তায় আক্রমণকারীর ওয়ালেট এবং আক্রমণ কন্ট্রাক্টের ঠিকানা—দুটিই প্রকাশ করেছে।

Balancer-এর দীর্ঘ ছায়া

মার্চে, প্রোটোকলের পেছনের প্রতিষ্ঠান Balancer Labs ঘোষণা দেয় যে তারা কর্পোরেট সত্তা হিসেবে বন্ধ হয়ে যাবে। কারণ হিসেবে দেখায় ক্রমবর্ধমান আইনি ঝুঁকি—নভেম্বর ২০২৫-এর এক্সপ্লয়েটের পাঁচ মাস পর—যে ঘটনাটি প্রোটোকলের টোটাল ভ্যালু লকডকে (TVL) প্রায় $775 মিলিয়ন থেকে নামিয়ে প্রায় $300 মিলিয়নে নিয়ে আসে।

সহ-প্রতিষ্ঠাতা Fernando Martinelli তখন বলেছিলেন, “অতীতের নিরাপত্তা ঘটনার দায়” থেকে বেরিয়ে আসার জন্য DAO আরও লিন (কম খরচ/কম লোকবল) কাঠামোতে অপারেশনসের দায়িত্ব নেবে। সেই মূল হ্যাকের পেছনের ওয়ালেটটিও সক্রিয়ই ছিল, পাঁচ মাস পরে আবারও সামনে আসে Thorchain-এর মাধ্যমে 1,100 ETH সরাতে।

আজকের এক্সপ্লয়েটটি Balancer-এর নিজস্ব গভর্ন্যান্স টোকেনের বদলে WBTC-কে আঘাত করেছে—যা বিটকয়েনের একটি টোকেনাইজড প্রতিনিধিত্ব—এটি মনে করিয়ে দেয় যে বিটকয়েনের দাম প্রায় $78,000-এর কাছাকাছি স্বস্তিতে থাকলেও, DeFi প্রোটোকলের ভেতরে থাকা এর র‍্যাপড ও টোকেনাইজড সংস্করণগুলোর নিজস্ব, আলাদা ধরনের ঝুঁকি থাকে।

স্যান্ডবক্স ব্রিজ হ্যাক ১৪.৯ বিলিয়ন SAND মিন্ট করেছে, যখন কয়েনবেস ফিউচার্স ডিলিস্ট করে

স্যান্ডবক্স ব্রিজ হ্যাক ১৪.৯ বিলিয়ন SAND মিন্ট করেছে, যখন কয়েনবেস ফিউচার্স ডিলিস্ট করে

The Sandbox PeckShield-এর দ্বারা ২১ আগস্টের এক্সপ্লয়টে ১৪.৯ বিলিয়ন আনব্যাকড SAND টোকেন মিন্ট হওয়ার বিষয়টি চিহ্নিত করার পর তার Base এবং BSC ব্রিজগুলো নিষ্ক্রিয় করেছে।

এই নিবন্ধটি AI ব্যবহার করে ইংরেজি থেকে অনুবাদ করা হয়েছে। মূল ইংরেজি সংস্করণটি নির্ভরযোগ্য উৎস; স্বয়ংক্রিয় অনুবাদে ভুল থাকতে পারে, বিশেষ করে আইনি ও নিয়ন্ত্রক পরিভাষায়।

এই গল্পের ট্যাগ