Bitget App
Cмартторгівля для кожного
Купити криптуРинкиТоргуватиФ'ючерсиEarnWeb3ЦентрДокладніше
Торгувати
Cпот
Купуйте та продавайте крипту
Маржа
Збільшуйте капітал й ефективність коштів
Onchain
ончейн-торгівля без зайвих зусиль
Конвертація і блокова торгівля
Конвертуйте криптовалюту в один клац — без комісій
Огляд
Launchhub
Скористайтеся перевагою на старті і почніть заробляти
Копіювати
Копіюйте угоди елітних трейдерів в один клац
Боти
Простий, швидкий і надійний торговий бот на базі ШІ
Торгувати
Фʼючерси USDT-M
Фʼючерси, розрахунок за якими відбувається в USDT
Фʼючерси USDC-M
Фʼючерси, розрахунок за якими відбувається в USDC
Фʼючерси Coin-M
Фʼючерси, розрахунок за якими відбувається в різни
Огляд
Посібник з фʼючерсів
Шлях фʼючерсної торгівлі від початківця до просунутого трейдера
Фʼючерсні промоакції
На вас чекають щедрі винагороди
Bitget Earn
Різноманітні продукти для примноження ваших активів
Simple Earn
Здійснюйте депозити та зняття в будь-який час, щоб отримувати гнучкий прибуток без ризику
Ончейн Earn
Отримуйте прибуток щодня, не ризикуючи основним капіталом
Структуровані продукти Earn
Надійні фінансові інновації для подолання ринкових коливань
VIP та Управління капіталом
Преміальні послуги для розумного управління капіталом
Позики
Безстрокове кредитування з високим рівнем захисту коштів
Balancer визначив помилку округлення як основну причину експлойту DeFi на кількох блокчейнах

Balancer визначив помилку округлення як основну причину експлойту DeFi на кількох блокчейнах

The BlockThe Block2025/11/06 13:47
Переглянути оригінал
-:By Naga Avan-Nomayo

Balancer опублікував попередній звіт щодо експлойту 3 листопада, внаслідок якого з Composable Stable Pools на кількох мережах було виведено мільйони активів. Протокол вказав на помилку округлення у своїй логіці свопу, якою скористалися зловмисники для маніпуляції балансами пулів та вилучення коштів.

Balancer визначив помилку округлення як основну причину експлойту DeFi на кількох блокчейнах image 0

DeFi-протокол Balancer опублікував попередній звіт про інцидент щодо експлойту, який стався 3 листопада та призвів до втрати десятків мільйонів із його Composable Stable Pools (CSPs) у кількох мережах, включаючи Ethereum, Base, Avalanche, Arbitrum, Optimism, Gnosis, Polygon, Berachain та Sonic.

Як раніше повідомляв The Block, децентралізований автоматизований маркет-мейкер (AMM) та платформа ліквідності зазнали масових відтоків із свого сховища. Початкові оцінки втрат швидко зросли з приблизно 70 мільйонів доларів до понад 128 мільйонів доларів протягом кількох годин, як повідомили аналітичні провайдери блокчейну, такі як Nansen та Peckshield.

За словами Balancer, його партнер з безпеки Hypernative вперше виявив підозрілу активність рано в понеділок. Декілька учасників та whitehat-респондентів, таких як SEAL 911, BitFinding та StakeWise, були залучені для допомоги у стримуванні втрат.

Корінна причина: помилка округлення в логіці свопу

У попередньому звіті Balancer приписав експлойт помилці округлення у функції upscale для EXACT_OUT свопів у функціоналі batchSwap сховища v2. Ця функція дозволяє користувачам об'єднувати кілька операцій свопу в одну транзакцію для економії gas.

Зловмисники скористалися тим, як було реалізовано відкладене врегулювання у composable pools, що дозволяло ліквідності падати нижче мінімальних порогів, пояснила команда. Зокрема, баг виникав, коли нецілі числа масштабування призводили до округлення вниз під час певних обчислень, створюючи невеликі розбіжності, які атакуючий використовував для маніпуляції балансами та виведення цінностей.

У багатьох випадках кошти спочатку переводилися на внутрішні баланси Balancer Vault, а потім виводилися через наступні транзакції. Баг переважно вплинув на Composable Stable v5 пули з простроченими вікнами паузи, тоді як екстрена автоматизація Hypernative автоматично призупинила v6 пули.

“Інцидент був обмежений Composable Stable Pools на Balancer v2 та його форках на інших ланцюгах, таких як BEX та Beets,” — написав Balancer. “Balancer v3 та всі інші типи пулів залишаються неушкодженими.”

Тим часом, CSPv6 пули були автоматично переведені в режим відновлення під екстреним контролем.

Вплив на кілька ланцюгів та відновлення

Balancer повідомив, що атака охопила кілька мереж і форків, включаючи BEX на Berachain, Beets на Sonic та розгортання на Gnosis. Однак партнери екосистеми ініціювали екстрені дії для стримування наслідків. StakeWise DAO повернув приблизно 19 мільйонів osETH та 1,7 мільйона osGNO, що становить близько 73,5% вкраденого osETH. Валідатори Berachain зупинили мережу для проведення екстреного хардфорку для усунення впливу на BEX v2, який було завершено 4 листопада.

Також Sonic Labs заморозив адреси підозрюваних атакуючих, обмеживши переміщення коштів, пов’язаних із його форком Balancer. Gnosis тимчасово обмежив активність мостів, щоб запобігти поширенню між ланцюгами, тоді як Monerium заморозив 1,3 мільйона EURe у постраждалому сховищі.

Крім того, BitFinding та Base MEV-боти повернули менші суми — близько 750 000 доларів загалом — і повернули їх до Balancer DAO. Команда додала, що частина постраждалих активів була відновлена або заморожена, і фінальний підтверджений звіт буде опублікований після завершення всіма партнерами звірки на ланцюгу.

Balancer стверджує, що будь-які поширювані цифри втрат не підтверджені до завершення незалежної перевірки.

Заходи пом’якшення та подальші кроки

У рамках реагування Balancer вимкнув фабрику CSPv6, щоб запобігти створенню нових вразливих пулів, і зупинив ліквідні гейджі для постраждалих пулів, щоб припинити подальші емісії.
Крім того, команда дозволила вихід ліквідності з призупинених пулів для безпечного виведення коштів.

Юридична структура Safe Harbor протоколу (BIP-726), прийнята минулого року, дозволила командам whitehat негайно втручатися без юридичних ризиків, що, за словами Balancer, “суттєво покращило швидкість реагування та координацію.”

Фінальний звіт, що включає підтверджені суми втрат та відновлених коштів, очікується “після завершення всіх перевірок партнерів,” згідно з останнім оновленням Balancer.


0

Відмова від відповідальності: зміст цієї статті відображає виключно думку автора і не представляє платформу в будь-якій якості. Ця стаття не повинна бути орієнтиром під час прийняття інвестиційних рішень.

PoolX: Заробляйте за стейкінг
До понад 10% APR. Що більше монет у стейкінгу, то більший ваш заробіток.
Надіслати токени у стейкінг!

Вас також може зацікавити

Ще одне велике фінансування цього року: як Ripple утримує оцінку в 40 мільярдів доларів?

Велике фінансування, обсяг RLUSD перевищив 1.1 billions, а також співпраця з Mastercard — ці три досягнення формують позитивний зворотний зв'язок, що, ймовірно, знаменує перехід Ripple від концепції «блокчейн-версії SWIFT» до глобальної розрахункової інфраструктури, орієнтованої на реальний дохід.

Chaincatcher2025/11/06 16:28
Ще одне велике фінансування цього року: як Ripple утримує оцінку в 40 мільярдів доларів?

Аналіз даних: битва за 100 тисяч доларів, чи відновиться bitcoin чи впаде далі?

Ринок, можливо, вже увійшов у помірний ведмежий ринок.

Chaincatcher2025/11/06 16:26
Аналіз даних: битва за 100 тисяч доларів, чи відновиться bitcoin чи впаде далі?