En likviditetspool i Balancer V1-stil mistet rundt 234 000 dollar til et avrundingsfeil-utnyttelsesangrep 31. august, ifølge Slowmist – samme type feil som tappet 116 millioner dollar fra Balancers V2-pooler i november i fjor.
Balancer V1-pool hacket for 234 000 dollar i samme feilfamilie

Viktige punkter
- En Balancer V1-pool mistet rundt 234 000 dollar til et avrundingsfeil-angrep 31. august, ifølge Slowmist.
- Angriperen presset WBTC-reservene ned til «støv», og preget full BPT for en avrundet-ned 1-satoshi innsats.
- Balancer Labs la ned som selskap i mars 2026 etter at en lignende feil tappet 116 millioner dollar.
Et lite hack med en velkjent signatur
Selv om Balancer har sett et lignende scenario utspille seg før, gjentok historien seg nok en gang i dag. For noen timer siden pekte blokkjede-sikkerhetsselskapet Slowmist på et nytt utnyttelsesangrep mot en pool i Balancer V1-stil, denne gangen for et forholdsvis beskjedent beløp på 234 000 dollar.
Så lite det enn er sammenlignet med Balancers historie, er feilfamilien umiskjennelig – altså en avrundingsfeil i hvordan protokollen beregner tokenbeløp under en swap, samme type svakhet som lot en angriper tappe 116 millioner dollar fra Balancers V2-pooler på tvers av flere kjeder i november i fjor.
Hvordan utnyttelsen faktisk fungerte
Ifølge Slowmists tekniske gjennomgang siktet angriperen seg inn på poolens funksjon joinswapPoolAmountOut, som lar en innringer spesifisere hvor mange BPT, eller Balancer Pool Tokens, de ønsker å motta, mens kontrakten regner baklengs for å beregne nødvendig innsats.
Den omvendte beregningen, håndtert av calcSingleInGivenPoolOut, bruker fastpunktmatematikk med 18 desimaler. Ved å kjøre en serie offentlige swaps presset angriperen poolens WBTC-reserver ned til nesten ingenting. Med reservene redusert til støv, avrundet matematikken den nødvendige innsatsen ned til bare 1 satoshi WBTC – en brøkdel av en cent – mens kontrakten likevel preget hele mengden BPT som angriperen ba om.
Slowmist sa at poolen manglet grunnleggende sikringer som kunne ha stoppet dette, inkludert et minimum for effektiv innsats, en minimumspoolbalanse og validering av relativ feil. Kontraktens MIN_BALANCE-sjekk, bemerket de, ble bare håndhevet under bind- og rebind-funksjonene, ikke under vanlige swaps. Slowmist publiserte både angriperens lommebok og adresse til angrepskontrakten som en del av varselet.
Balancers lange skygge
I mars kunngjorde Balancer Labs, selskapet bak protokollen, at det ville legge ned som selskapsenhet, og viste til økende juridisk eksponering fem måneder etter utnyttelsen i november 2025, som sendte protokollens totale verdi låst (TVL) ned fra rundt 775 millioner dollar til omtrent 300 millioner dollar.
Medgründer Fernando Martinelli sa den gangen at DAO-en ville ta over driften i en slankere form, spesifikt for å komme seg ut fra «ansvaret for tidligere sikkerhetshendelser». Lommeboken bak det opprinnelige hacket har også holdt seg aktiv, og dukket opp igjen fem måneder senere for å flytte 1 100 ETH gjennom Thorchain.
Dagens utnyttelse rammet WBTC, en tokenisert representasjon av bitcoin, snarere enn Balancers eget styringstoken – en påminnelse om at selv om bitcoin-prisen ligger komfortabelt nær 78 000 dollar, bærer de innpakkede og tokeniserte versjonene av den som lever inne i desentralisert finans (DeFi)-protokoller, sitt eget, separate sett med risikoer.
Denne artikkelen er oversatt fra engelsk ved hjelp av kunstig intelligens. Den originale engelske versjonen er den autoritative kilden; automatiske oversettelser kan inneholde unøyaktigheter, særlig i juridisk og regulatorisk terminologi.












