En likviditetspool av typen Balancer V1 förlorade enligt Slowmist cirka 234 000 dollar till följd av en säkerhetslucka relaterad till avrundningsfel den 31 augusti – samma typ av bugg som förra november ledde till att 116 miljoner dollar försvann från Balancers V2-pooler.
Balancer V1 Pool har hackats på 234 000 dollar genom en sårbarhet i samma familj

Viktiga slutsatser
- En Balancer V1-pool förlorade cirka 234 000 dollar till följd av ett utnyttjande av ett avrundningsfel den 31 augusti, enligt Slowmist.
- Angriparen reducerade WBTC-reserverna till ingenting genom att skapa fullvärdiga BPT mot en avrundad nedåtgående insats på 1 satoshi.
- Balancer Labs lade ner sin verksamhet i mars 2026 efter att en liknande bugg hade tömt konton på 116 miljoner dollar.
En liten hack med en välbekant signatur
Även om Balancer har upplevt ett liknande scenario tidigare, upprepade sig historien återigen idag. För några timmar sedan uppmärksammade blockkedjesäkerhetsföretaget Slowmist ett nytt utnyttjande av en sårbarhet mot en pool av Balancer V1-typ, denna gång för ett relativt blygsamt belopp på 234 000 dollar.
Även om beloppet är litet jämfört med Balancers historia är buggfamiljen omisskännlig, nämligen ett avrundningsfel i hur protokollet beräknar tokenbelopp under en swap – samma typ av brist som gjorde det möjligt för en angripare att tömma Balancers V2-pooler på 116 miljoner dollar över flera kedjor i november förra året.
Hur exploiten faktiskt fungerade
Enligt Slowmists tekniska analys riktade angriparen in sig på poolens funktion joinswapPoolAmountOut, som låter en anropare ange hur många BPT, eller Balancer Pool Tokens, de vill ta emot, medan kontraktet räknar baklänges för att beräkna den nödvändiga inmatningen.
Denna baklängesberäkning, som hanteras av calcSingleInGivenPoolOut, använder fastpunktsmatematik med 18 decimaler. Genom att genomföra en serie offentliga swappar tömde angriparen poolens WBTC-reserver nästan helt. När reserverna hade reducerats till ingenting avrundade beräkningen den nödvändiga ingången nedåt till endast 1 satoshi av WBTC, en bråkdel av en cent, medan kontraktet ändå präglade hela den mängd BPT som angriparen begärt.
Slowmist uppgav att poolen saknade grundläggande säkerhetsåtgärder som kunde ha förhindrat detta, däribland ett minimikrav på effektivt ingångsvärde, ett minimisaldo i poolen och validering av relativ felmarginal. Kontraktets MIN_BALANCE-kontroll, påpekade man, tillämpades endast under bind- och rebind-funktionerna, inte under vanliga swappar. Slowmist publicerade både angriparens plånbok och adressen till attackkontraktet som en del av sin varning.
Balancers långa skugga
I mars meddelade Balancer Labs, företaget bakom protokollet, att det skulle lägga ner sin verksamhet som juridisk person, med hänvisning till ökande juridisk exponering fem månader efter exploateringen i november 2025, som fick protokollets totala låsta värde att rasa från cirka 775 miljoner dollar till omkring 300 miljoner dollar.
Medgrundaren Fernando Martinelli sa då att DAO skulle ta över verksamheten i en smalare form, specifikt för att frigöra sig från ”ansvaret för tidigare säkerhetsincidenter”. Plånboken bakom den ursprungliga hackningen har också förblivit aktiv och dök upp igen fem månader senare för att flytta 1 100 ETH via Thorchain.
Dagens attack riktade sig mot WBTC, en tokeniserad representation av bitcoin, snarare än Balancers egen styrningstoken, vilket påminner om att även om bitcoins pris ligger stadigt nära 78 000 dollar, medför de ”wrapped” och tokeniserade versionerna av den som finns inom DeFi-protokollen (decentraliserad finans) sina egna, separata risker.
Den här artikeln har översatts från engelska med hjälp av AI. Den engelska originalversionen är den auktoritativa källan; automatiska översättningar kan innehålla felaktigheter, särskilt i juridisk och regulatorisk terminologi.












