Bitget App
Trade smarter
Kup kryptoRynkiHandelFuturesEarnWeb3CentrumWięcej
Handel
Spot
Kupuj i sprzedawaj krypto
Margin
Zwiększ swój kapitał i wydajność środków
Onchain
Korzyści Onchain bez wchodzenia na blockchain
Konwersja i handel blokowy
Konwertuj kryptowaluty jednym kliknięciem i bez opłat
Odkryj
Launchhub
Zdobądź przewagę na wczesnym etapie i zacznij wygrywać
Kopiuj
Kopiuj wybitnego tradera jednym kliknięciem
Boty
Prosty, szybki i niezawodny bot handlowy AI
Handel
Kontrakty futures zabezpieczone USDT
Kontrakty futures rozliczane w USDT
Kontrakty futures zabezpieczone USDC
Kontrakty futures rozliczane w USDC
Kontrakty futures zabezpieczone monetami
Kontrakty futures rozliczane w kryptowalutach
Odkryj
Przewodnik po kontraktach futures
Podróż po handlu kontraktami futures – od początkującego do zaawansowanego
Promocje kontraktów futures
Czekają na Ciebie wysokie nagrody
Bitget Earn
Najróżniejsze produkty do pomnażania Twoich aktywów
Simple Earn
Dokonuj wpłat i wypłat w dowolnej chwili, aby uzyskać elastyczne zyski przy zerowym ryzyku
On-chain Earn
Codzienne zyski bez ryzykowania kapitału
Strukturyzowane produkty Earn
Solidna innowacja finansowa pomagająca poruszać się po wahaniach rynkowych
VIP i Wealth Management
Usługi premium do inteligentnego zarządzania majątkiem
Pożyczki
Elastyczne pożyczanie z wysokim bezpieczeństwem środków
6 incydentów w ciągu 5 lat, każda z nich przyniosła straty powyżej 100 milionów – historia ataków hakerskich na długoletni protokół DeFi Balancer

6 incydentów w ciągu 5 lat, każda z nich przyniosła straty powyżej 100 milionów – historia ataków hakerskich na długoletni protokół DeFi Balancer

ChainFeedsChainFeeds2025/11/04 08:12
Pokaż oryginał
Przez:深潮 TechFlow

Chainfeeds Wprowadzenie:

Dla obserwatorów DeFi to nowatorski eksperyment społeczny; dla uczestników, kradzież w DeFi to kosztowna lekcja.

Źródło artykułu:

TechFlow

Opinia:

TechFlow: Oficjalny zespół Balancer szybko po incydencie wydał oświadczenie, przyznając, że wykryto lukę mogącą wpłynąć na pule V2, oraz poinformował, że zespoły inżynieryjne i bezpieczeństwa prowadzą dochodzenie priorytetowo i po uzyskaniu większej ilości informacji opublikują wyniki weryfikacji oraz dalsze kroki. Jednocześnie zespół ogłosił gotowość zaoferowania 20% wartości skradzionych aktywów jako nagrody white-hat za odzyskanie środków, z terminem 48 godzin. Reakcja była szybka, ale wciąż oficjalna i nie uspokoiła społeczności. Dla doświadczonych użytkowników DeFi, ataki na Balancer stały się niemal cykliczną wiadomością. Od momentu powstania w 2020 roku, ten niegdyś uznawany za elastycznego animatora rynku protokół, doświadczył sześciu incydentów bezpieczeństwa w ciągu pięciu lat, niemal co roku padając ofiarą hakerskich ataków. W czerwcu 2020 roku Balancer stracił około 520 000 dolarów z powodu luki w obsłudze deflacyjnego tokena STA; atakujący wykorzystał cechę automatycznego spalania 1% opłaty transakcyjnej STA, pożyczył 104 000 ETH z dYdX i przeprowadził 24 cykle transakcji w puli, aż do wyczerpania STA w puli, pozostawiając tylko 1 wei, po czym wymienił go na ETH, WBTC, LINK i SNX po bardzo niekorzystnym kursie. To wydarzenie było pierwszą poważną porażką Balancer i ujawniło kruchą podstawę protokołu w zakresie kompatybilności złożonych tokenów. W kolejnych latach Balancer wielokrotnie doświadczał incydentów bezpieczeństwa. W marcu 2023 roku, w wyniku ataku na Euler Finance, Balancer stracił około 11,9 miliona dolarów. Wówczas Euler padł ofiarą ataku flash loan na 197 milionów dolarów, a pula bb-e-USD Balancer posiadała Euler eToken, przez co środki zostały przeniesione do Euler, co stanowiło 65% TVL tej puli. Mimo że zespół natychmiast zamroził pulę, straty nie dało się odzyskać. W sierpniu tego samego roku, pule V2 padły ofiarą ataku wykorzystującego błąd zaokrągleń; atakujący wykorzystał niedokładność Boosted Pool, powodując nieprawidłowe obliczenia podaży BPT i wycofał aktywa po nieuczciwym kursie. Chociaż Balancer już 22 sierpnia ostrzegł użytkowników i zalecił wycofanie środków, pięć dni później haker zdołał przeprowadzić atak, powodując stratę około 2,1 miliona dolarów. We wrześniu doszło do ataku typu DNS hijacking, w którym hakerzy, wykorzystując inżynierię społeczną, przejęli rejestratora EuroDNS i przejęli domenę balancer.fi, przekierowując użytkowników na stronę phishingową i nakłaniając do autoryzacji przelewów za pomocą złośliwego kontraktu Angel Drainer. Chociaż ten incydent nie był związany z luką w smart kontrakcie, pokazał słabość protokołów Web3 na warstwie bezpieczeństwa tradycyjnego internetu. W czerwcu 2024 roku forka Balancer, Velocore, został zhakowany, tracąc 6,8 miliona dolarów z powodu luki przepełnienia w projekcie puli CPMM, co uwypukliło systemowe ryzyko architektury Balancer. Atak z listopada 2025 roku jest jednak najpoważniejszy do tej pory. Firmy bezpieczeństwa Decurity i Defimon Alerts wskazały, że luka wynikała z błędu w logice kontroli dostępu funkcji manageUserBalance w protokole V2. W normalnych warunkach system powinien sprawdzać, czy wywołujący jest właścicielem konta, ale kod błędnie weryfikował, czy msg.sender jest równy parametrowi op.sender zdefiniowanemu przez użytkownika. Ponieważ op.sender może być dowolnie ustawiony przez użytkownika, atakujący mógł podszyć się pod dowolnego właściciela konta i wykonać operację WITHDRAW_INTERNAL, bezpośrednio wypłacając aktywa z dowolnego konta. Innymi słowy, każdy mógł podszyć się pod dowolnego właściciela konta i wypłacić środki. Tak podstawowy błąd kontroli dostępu w dojrzałym protokole działającym od pięciu lat jest szokujący. Historia pokazuje, że złożoność Balancer i szybka iteracja prowadziły do ciągłego rozmywania granic bezpieczeństwa — projekt puli o niestandardowych wagach, pozwalający na maksymalnie osiem różnych tokenów, zwiększał elastyczność, ale wykładniczo powiększał powierzchnię ataku. Wraz z dodawaniem funkcji i narastaniem długu technologicznego, struktura kodu Balancer przypominała kruchą wieżę z klocków. Najnowsza luka ujawnia nie tylko błąd w kontrakcie, ale także niepokojącą ścieżkę rozwoju DeFi: w obliczu narracji i gorączki kapitału, solidność kodu wydaje się być drugorzędna.

0

Zastrzeżenie: Treść tego artykułu odzwierciedla wyłącznie opinię autora i nie reprezentuje platformy w żadnym charakterze. Niniejszy artykuł nie ma służyć jako punkt odniesienia przy podejmowaniu decyzji inwestycyjnych.

PoolX: Stakuj, aby zarabiać
Nawet ponad 10% APR. Zarabiaj więcej, stakując więcej.
Stakuj teraz!

Może Ci się również spodobać

MARA odnotowuje rekordowy zysk w wysokości 123 milionów dolarów, łącząc operacje bitcoin z nowymi aktywami energetycznymi i AI

Szybki przegląd: MARA pogłębia swoją transformację z czysto bitcoinowego górnictwa w stronę posiadania energii oraz infrastruktury skoncentrowanej na AI, odzwierciedlając szersze trendy w całym sektorze. Pomimo rekordowych zysków, akcje MARA pozostają w tyle za konkurencją, handlując obecnie w pobliżu 17,80 USD — co oznacza spadek o ponad 13% w ciągu ostatniego miesiąca.

The Block2025/11/04 16:57
MARA odnotowuje rekordowy zysk w wysokości 123 milionów dolarów, łącząc operacje bitcoin z nowymi aktywami energetycznymi i AI

Udziały firmy skarbowej Solana Upexi wzrosły o 4,4% do ponad 2,1 miliona SOL

Upexi dodało kolejne 88 750 SOL od ostatniej aktualizacji z 10 września, zwiększając swoje łączne zasoby do ponad 2,1 miliona SOL. Firma zarządzająca skarbcem skoncentrowana na Solana poinformowała również o 82% wzroście dostosowanej wartości SOL na akcję oraz o 96% zwrocie dla inwestorów od czasu prywatnej emisji akcji w kwietniu.

The Block2025/11/04 16:57
Udziały firmy skarbowej Solana Upexi wzrosły o 4,4% do ponad 2,1 miliona SOL

"Własna moc, zdobądź umowę z Microsoft wartą 9,7 miliarda dolarów": Bernstein podnosi cenę docelową IREN do 125 dolarów po lukratywnym kontrakcie na chmurę AI

Analitycy z Bernstein podnieśli swoją cenę docelową dla bitcoin minera IREN z 75 do 125 dolarów, powołując się na niedawno ogłoszony pięcioletni kontrakt AI cloud z Microsoft o wartości 9,7 miliarda dolarów. Według analityków, posiadanie przez IREN portfela energetycznego o mocy 2,9 GW daje firmie strukturalną przewagę kosztową i skalowalności nad rywalami, takimi jak CoreWeave.

The Block2025/11/04 16:57
"Własna moc, zdobądź umowę z Microsoft wartą 9,7 miliarda dolarów": Bernstein podnosi cenę docelową IREN do 125 dolarów po lukratywnym kontrakcie na chmurę AI