Pokreće

Balancer V1 pool hakiran za 234 tisuće dolara u istoj obitelji bugova

Likvidnosni bazen u stilu Balancer V1 izgubio je otprilike 234.000 dolara zbog exploita pogreške zaokruživanja 31. kolovoza, prema Slowmistu, iste kategorije buga koja je prošlog studenog ispraznila 116 milijuna dolara iz Balancerovih V2 bazena.

PODIJELI
Balancer V1 pool hakiran za 234 tisuće dolara u istoj obitelji bugova

Ključne poruke

  • Bazen Balancer V1 izgubio je oko 234.000 dolara zbog exploita pogreške zaokruživanja 31. kolovoza, prema Slowmistu.
  • Napadač je komprimirao rezerve WBTC-a do “prašine”, iskovavši puni BPT za zaokruženi ulaz od 1 satoshija.
  • Balcner Labs ugasio se kao tvrtka u ožujku 2026. nakon što je sličan bug ispraznio 116 milijuna dolara.

Mali hak s poznatim potpisom

Iako je Balancer već ranije vidio kako se sličan scenarij odvija, povijest se danas ponovno ponovila. Prije nekoliko sati, tvrtka za sigurnost blockchaina Slowmist istaknula je novi exploit protiv bazena u stilu Balancer V1, ovoga puta za relativno skromnih 234.000 dolara.

Koliko god bio malen u usporedbi s Balancerovom poviješću, obitelj buga je nedvosmislena, tj. pogreška zaokruživanja u načinu na koji protokol izračunava iznose tokena tijekom zamjene, ista kategorija propusta koja je napadaču omogućila da isprazni 116 milijuna dolara iz Balancerovih V2 bazena na više lanaca prošlog studenog.

Kako je exploit zapravo funkcionirao

Prema tehničkoj razradi Slowmista, napadač je ciljao funkciju joinswapPoolAmountOut bazena, koja pozivatelju omogućuje da specificira koliko BPT-a, odnosno Balancer Pool Tokena, želi primiti, dok ugovor zatim unatrag izračunava potreban ulaz.

Taj obrnuti izračun, koji obrađuje calcSingleInGivenPoolOut, koristi fiksno-točkovnu matematiku s 18 decimala. Provođenjem niza javnih zamjena, napadač je komprimirao rezerve WBTC-a u bazenu gotovo na nulu. Kad su rezerve svedene na “prašinu”, matematika je zaokružila potreban ulaz naniže na samo 1 satoshi WBTC-a, djelić centa, dok je ugovor i dalje iskovao puni iznos BPT-a koji je napadač zatražio.

Slowmist je rekao da su bazenu nedostajale osnovne zaštite koje su to mogle zaustaviti, uključujući minimalni efektivni ulaz, minimalno stanje bazena i provjeru relativne pogreške. Provjera MIN_BALANCE u ugovoru, naveli su, primjenjivala se samo tijekom funkcija bind i rebind, a ne tijekom uobičajenih zamjena. Slowmist je u svom upozorenju objavio i napadačev novčanik i adresu ugovora za napad.

Duga sjena Balancera

U ožujku je Balancer Labs, tvrtka koja stoji iza protokola, objavila da će se ugasiti kao korporativni subjekt, navodeći rastuću pravnu izloženost pet mjeseci nakon exploita iz studenog 2025., koji je protokolu srušio ukupnu zaključanu vrijednost s oko 775 milijuna dolara na približno 300 milijuna dolara.

Suosnivač Fernando Martinelli tada je rekao da će DAO preuzeti operacije u “mršavijem” obliku upravo kako bi se izvukao ispod “odgovornosti prošlih sigurnosnih incidenata”. Novčanik iza tog izvornog haka ostao je aktivan, ponovno se pojavivši pet mjeseci kasnije kako bi prebacio 1.100 ETH-a kroz Thorchain.

Današnji exploit pogodio je WBTC, tokenizirani prikaz bitcoina, a ne Balancerov vlastiti upravljački token, podsjetnik da, čak i dok cijena bitcoina ugodno stoji blizu 78.000 dolara, omotane i tokenizirane verzije koje žive unutar protokola dementaliziranih financija (DeFi) nose vlastit skup, odvojenih rizika.

Ovaj je članak preveden s engleskog jezika pomoću umjetne inteligencije. Izvorna engleska verzija mjerodavan je izvor; automatski prijevodi mogu sadržavati netočnosti, osobito u pravnoj i regulatornoj terminologiji.

Oznake u ovom članku