
DeFi 协议 Balancer 代币资金池被攻击的三个步骤
6 月 29 日去中心化交易平台Balancer Protocol至少有两个多代币资金池因漏洞损失了超过 50 万美元,该事件发生在自动化做市商(AMM)和通缩代币模式的环境下。黑客通过闪电贷借入资金,实施多次 STA 代币兑换交易,最终耗尽了 Balancer 资金池内的 STA 余额。
Balancer 资金池是一种类似 Uniswap 的多维度自动化做市商,包含多种资产,允许用户通过创建套利机会并基于特定公式形成价格来交换任何资产,因而各种代币可以保持一定比例的平衡。
黑客向以太坊主网发送了一个复杂的交易,对其中一个 Balancer 资金池实施攻击。几分钟之后第二笔交易发生,攻击对象是另一个 Balancer 资金池。我们分析了本次攻击发生的情况,报告如下。
攻击者利用智能合约在单个交易中自动执行多个动作,主要分为三个步骤:
第一步,攻击者从 dYdX 获得了 10.4 万 WETH 的闪电贷,这些资金可用于执行 24 次 WETH 与 STA 代币来回交换,使得 Balancer 资金池中的 STA 余额在多次交换之后被耗尽,最终剩下 1 weiSTA (0.000000000000000001 STA)。
之所以出现这种现象,可能是因为 Balancer 资金池合约一直在跟踪合约中的代币余额,同时 STA 代币采用的通货紧缩模式,每笔交易会向接收者收取 1% 的转账费,从而导致 transfer ()和 transferFrom ()两个内部函数行为不当,因此每当攻击者将 WETH 交换成 STA 代币时,Balancer 资金池收到的 STA 代币都会比预期少 1%。
下一步,攻击者开始反复将 weiSTA 代币兑换成 WETH。由于 STA 代币转账费的存在,在余额不足的情况下 Balancer 资金池其实无法收到 STA 代币,但同时他们却会释放了 WETH。如果攻击者反复执行这个操作的话,就会将 Balance 资金池中的 WBTC、SNX、还有 LINK 代币余额耗尽。
最后一步,攻击者向 dYdX 偿还了通过闪电贷借入的 10.4 万 WETH,然后通过存入一些 weiSTA 代币迅速增加自己在 Balancer 资金池中的份额。接下来通过 Uniswap V2 将所获得的 Balancer 资金池代币兑换出 13.6 万 STA 代币,接着又再次将这些代币兑换成 109 WETH,所有被盗的资金目前都已被转移到该地址:
0xbf675c80540111a310b06e1482f9127ef4e7469a。
本次攻击的幕后推手很可能是一个非常老练的智能合约工程师,对头部 DeFi 协议有着非常深刻地理解和认知。这次袭击显然是有组织的,且事先做了充分准备。此外,攻击者还使用了Tornado Cash来获得初始资金,可以隐藏兑换的以太币(Ether)的来源,因而这些资金被用于部署智能合约或实施攻击。
原文标题:《STA 通缩代币 Balancer 资金池攻击事件》
撰文:链上聚合交易平台 1inch
翻译:卢江飞
来源:链闻 ChainNews
比推快讯
更多 >>- 美联储主席人选范围缩小至三人 特朗普重申支持哈塞特出任
- Strategy 未被纳入标普 500 指数
- 特朗普:利率水平过高,就业数据未体现更多因素
- 美共和党人正考虑修改规则,为特朗普的美联储理事会成员提名开辟快速确认通道
- 美参议院银行委员会的法案草案将质押、空投和去中心化实体基础设施网络从证券法中排除
- Ethena 基金会启动新的 3.1 亿美元回购计划
- 道琼斯指数收盘下跌 220.43 点,标普 500 和纳斯达克亦下跌
- 现货黄金升至3600美元,再创历史新高
- 美联储古尔斯比:需先审视通胀数据再决定利率政策
- 美联储古尔斯比,就业增长低于盈亏平衡水平
- 美联储逆回购操作接纳 209.97 亿美元对手方
- 以太坊 PoS 网络退出队列降至约 78.9 万枚,加入队列升至约 93.6 万枚
- 特朗普次子新书《围攻之下》将于 10 月 14 日出版
- Bitwise Avalanche ETF 已在特拉华州注册
- Marinade 宣布 3 亿枚 MNDE 已被永久销毁,约 4000 万美元
- 鲸鱼向 Hyperliquid 注入 500 万枚 USDC,加杠杆做多 HYPE 等多资产
- 美财长贝森特:美联储需重建独立机构可信度
- WLFI 过去一周将 272 个地址列入黑名单
- NEAR One CEO X 账号被盗,用户需注意风险
- 非农公布后追涨 ETH 鲸鱼平仓止损,亏损 1067 万美元
- 巨鲸通过 Wintermute 抛售 1 万枚 ETH,波段盈利 96 万美元
- 美国大型银行股价因就业报告疲软普遍下跌
- 交易员 James Wynn 25 倍 ETH 多单被完全清算
- 美股三大股指走低,纳指涨幅收窄至 0.1 %
- 白俄罗斯总统要求加快加密货币监管机制制定
- 欧洲斯托克 600 指数抹去涨幅,跌至盘中低位
- 特朗普:鲍威尔早就应该降低利率了
- 美国劳工部长 Chavez-Deremer:美联储早该对就业数据采取行动
- 哈萨克斯坦试点稳定币支付监管费用
- 白宫经济顾问哈塞特:预计美联储或讨论更大幅度降息
- Justin Sun:将买入 WLFI 与 ALTS 各 1000 万美元
- ArkStream Capital 宣布已向 Ethena Labs 追加投资 1000 万美元
- Vitalik Buterin:稳定币低成本交易仍是加密货币核心价值之一
- Pyth:已扩展宏观经济指标覆盖范围,新增就业、通胀等数据
- 白宫经济顾问:就业数据可能被上修近 7 万个
- 特朗普媒体科技集团:已收购 CRO 流通供应量的约 2%
- SharpLink 称公司完全符合纳斯达克相关规则
- 美联储年底前降息三次可能性升至 71 %
- 美 SEC 与 CFTC 将于 9 月 29 日联合举办圆桌会议,聚焦加密资产监管协调
- Wildcat Labs 完成 350 万美元种子轮融资,Robot Ventures 领投
- 分析师:即使通胀恶化,美联储 9 月降息预期难改
- 非农数据对美联储鹰派构成重大打击
- 美国分析师预计美联储将提前降息至中性利率
- 美国 8 月非农就业增长放缓,失业率升至 2021 年最高水平
- 非农数据弱于预期,美国国债收益率下跌
- 非农证实就业市场走软,为美联储本月降息奠定基础
- 现货黄金在非农报告后创下历史新高
- 美国三大股指在非农报告后继续上涨
- 美国短期利率期货在就业数据公布后上涨,交易员押注美联储将进一步降息
- 美国 8 月季调后非农就业人口录得 7.5 万人
比推专栏
更多 >>观点
比推热门文章
- 【比推每日新闻精选】特朗普媒体完成6.84亿枚CRO代币收购,价值约1.78亿美元;Ethena 基金会启动新的 3.1 亿美元回购计划;Vitalik Buterin:稳定币低成本交易仍是加密货币核心价值之一;现货黄金升至3600美元,再创历史新高
- Hyperliquid 的终极野心:打造自己的“生态美元”USDH
- 美联储主席人选范围缩小至三人 特朗普重申支持哈塞特出任
- Strategy 未被纳入标普 500 指数
- 特朗普:利率水平过高,就业数据未体现更多因素
- 美共和党人正考虑修改规则,为特朗普的美联储理事会成员提名开辟快速确认通道
- 美参议院银行委员会的法案草案将质押、空投和去中心化实体基础设施网络从证券法中排除
- Ethena 基金会启动新的 3.1 亿美元回购计划
- 道琼斯指数收盘下跌 220.43 点,标普 500 和纳斯达克亦下跌
- 现货黄金升至3600美元,再创历史新高