Pinapagana ng

Na-hack ang Balancer V1 Pool ng $234K sa Kaparehong Pamilya ng Bug

Isang Balancer V1-style na liquidity pool ang nawalan ng humigit-kumulang $234,000 dahil sa isang rounding-error exploit noong Agosto 31, ayon sa Slowmist—kaparehong kategorya ng bug na nagpaubos ng $116 milyon mula sa mga V2 pool ng Balancer noong nakaraang Nobyembre.

ISINULAT NI
IBAHAGI
Na-hack ang Balancer V1 Pool ng $234K sa Kaparehong Pamilya ng Bug

Mga Pangunahing Takeaways

  • Isang Balancer V1 pool ang nawalan ng humigit-kumulang $234,000 dahil sa isang rounding-error exploit noong Agosto 31, ayon sa Slowmist.
  • Kinompres ng attacker ang WBTC reserves hanggang maging alikabok, at nag-mint ng buong BPT kapalit ng na-round-down na 1-satoshi na input.
  • Isinara ng Balancer Labs bilang isang kumpanya noong Marso 2026 matapos ang kaparehong bug na nagpaubos ng $116 milyon.

Isang Maliit na Hack na May Pamilyar na Pirma

Kahit na nakaranas na ang Balancer ng katulad na senaryo noon, muling naulit ang kasaysayan ngayong araw. Ilang oras lang ang nakalipas, ang blockchain security firm na Slowmist ay nagbigay-diin sa isang bagong exploit laban sa isang Balancer V1-style pool, sa pagkakataong ito para sa relatibong mas maliit na halagang $234,000.

Bagama’t maliit ito kumpara sa kasaysayan ng Balancer, hindi mapagkakamali ang pamilya ng bug—ibig sabihin, isang rounding error kung paano kinukuwenta ng protocol ang mga halaga ng token sa isang swap—ang parehong kategorya ng depekto na nagbigay-daan sa isang attacker na magpaubos ng $116 milyon mula sa mga V2 pool ng Balancer sa iba’t ibang chain noong nakaraang Nobyembre.

Paano Talagang Gumana ang Exploit

Ayon sa teknikal na breakdown ng Slowmist, tinarget ng attacker ang function na joinswapPoolAmountOut ng pool, na nagpapahintulot sa tumatawag na tukuyin kung ilang BPT, o Balancer Pool Tokens, ang gusto niyang matanggap habang ang kontrata ay nagba-backward para kalkulahin ang kinakailangang input.

Ang reverse calculation na iyon, na hinahawakan ng calcSingleInGivenPoolOut, ay gumagamit ng 18-decimal fixed-point math. Sa pamamagitan ng pagpapatakbo ng sunod-sunod na mga pampublikong swap, kinompres ng attacker ang WBTC reserves ng pool hanggang halos wala na. Kapag naging alikabok na ang reserves, ni-round ng math ang kinakailangang input pababa sa 1 satoshi lang ng WBTC—bahagi lang ng isang sentimo—habang nag-mint pa rin ang kontrata ng buong dami ng BPT na hiniling ng attacker.

Sinabi ng Slowmist na kulang ang pool sa mga pangunahing safeguard na sana’y nakapigil dito, kabilang ang minimum effective input, minimum pool balance, at relative-error validation. Ang MIN_BALANCE check ng kontrata, ayon sa kanila, ay ipinapatupad lamang sa bind at rebind functions, hindi sa mga karaniwang swap. Inilathala rin ng Slowmist ang wallet ng attacker at ang address ng attack contract bilang bahagi ng alerto nito.

Ang Mahabang Anino ng Balancer

Noong Marso, inanunsyo ng Balancer Labs, ang kumpanyang nasa likod ng protocol, na ito ay magsasara bilang isang corporate entity, binanggit ang lumalaking legal exposure limang buwan matapos ang exploit noong Nobyembre 2025 na nagpadapa sa total value locked ng protocol mula sa humigit-kumulang $775 milyon tungo sa humigit-kumulang $300 milyon.

Sinabi noon ng co-founder na si Fernando Martinelli na ang DAO ang sasalo sa operasyon sa mas “lean” na anyo, partikular para makaalis sa “liability ng mga nakaraang security incident.” Nanatiling aktibo rin ang wallet sa likod ng orihinal na hack, muling lumitaw limang buwan makalipas upang ilipat ang 1,100 ETH sa pamamagitan ng Thorchain.

Ang exploit ngayong araw ay tumama sa WBTC, isang tokenized na representasyon ng bitcoin, sa halip na sariling governance token ng Balancer—isang paalala na kahit komportable nang nasa bandang $78,000 ang presyo ng bitcoin, ang mga wrapped at tokenized na bersyon nito na nasa loob ng mga decentralized finance (DeFi) protocol ay may sarili at hiwalay na hanay ng mga panganib.

Ang artikulong ito ay isinalin mula sa Ingles gamit ang AI. Ang orihinal na bersyon sa Ingles ang opisyal na pinagmumulan; maaaring maglaman ng mga kamalian ang mga awtomatikong pagsasalin, lalo na sa legal at regulatoryong terminolohiya.

Mga tag sa kwentong ito