Форум
USD
USD
EUR
RUB
UAH
KZT
Монеты: 21 243 Биржи: 1451
Рыночная капитализация: $3 169 690 088 114,08
Объём за 24 ч: $115 422 027 767,470
ETH Газ: 0,364 Gwei
Быстро
0,417 Gwei
Стандарт
0,364 Gwei
Медленно
0,364 Gwei
Балансер

Согласно данным исследователей SlowMist, 22 августа 2023 года разработчики Balancer объявили об обнаружении серьезной уязвимости, затрагивающей несколько пулов V2 Boost. Это касалось 1,4% общего значения заблокированных средств (TVL). Некоторые из них были временно приостановлены, а пользователям предложено вывести свои активы поставщиков ликвидности (LP).

Позднее система MistEye обнаружила подозрительные транзакции, использующие уязвимость Balancer. Приостановка работы пулов оказалась неэффективной и некоторые из них оставались уязвимыми для атак. Исследователи рассказали, что причина крылась в функции BatchSwap. Она обеспечивает атомарные обмены между различными пулами, соединяя выход одного с входом другого (tokenIn и tokenOut) и обменивая USDC на токены BPT.

При этом фактическая передача токенов не происходит. По словам специалистов SlowMist, вместо этого объемы обмена подтверждаются путем записи сумм входящих и исходящих токенов. Таким образом при процессе пакетного обмена были обнаружены 2 уязвимости безопасности.

Первая заключалась в том, что злоумышленники в одностороннем порядке добавляли основные токены, посредством округления их стоимости в меньшую сторону. Тем самым они получили возможность манипулировать курсом обмена внутри соответствующего составного пула.

Вторая проблема: виртуальное предложение рассчитывается путем вычитания баланса пула из токенов BPT. Если функция GiveIn — это токены BPT, то последующая поставка будет вычтена на конкретную сумму. Злоумышленникам нужно использовать BPT в качестве GiveIn и сманипулировать его предложением до 0, а затем выполнить обратный обмен. При этом BPT сработает как функция GiveOut. На этом этапе алгоритм выполнит транзакцию с соотношением почти 1 к 1, что ниже текущего курса линейного пула.

В итоге 1-я уязвимость увеличила обменный курс при конвертации. При этом 2-й баг, во время обратного обмена, снизил его. Воспользовавшись обеими ошибками злоумышленник получил выгоду и вышел из протокола.

Понравилась новость? Поделись мнением!
Комментариев пока нет
Интересное по инвестиции
Рыночная капитализация Privacy Coin упала на 30% с пика
Общая стоимость монет приватности снизилась с $22,5 млрд 16 ноября до примерно $16 млрд. Курс XMR упал с $480 9 ноября до $373, а ZEC снизился с $750 7 ноября до $420.
FundBridge Capital запустила частный кредитный фонд с токенизированным золотом
9 декабря FundBridge Capital объявила о запуске частного кредитного фонда MG999 On-Chain Gold Fund с токенизацией золота на блокчейне. Фонд создан на платформе Libeara, поддерживаемой SC Ventures при Standard Chartered, а первым заемщиком стала компания Mustafa Gold.
Пользователь Deribit сделал крупную ставку на падение BTC в январе и рост выше $90 000 в феврале
На Deribit зафиксирована крупнейшая опционная сделка: трейдер купил и продал опционы пут на $90 000 с разными сроками истечения — в конце января и февраля, по 375 BTC с каждой стороны. Это указывает на ожидание падения курса BTC к концу января и последующего роста выше $90 000 в феврале. Многие участники рынка сейчас осторожны из-за возможного снижения, но надеются на восстановление после февраля.
Russell Investments прогнозирует окончание мягкой политики ФРС в начале 2026 года
Главный стратег Russell Investments Пол Эйтельман ожидает, что Федеральная резервная система продолжит снижать ставку на 0,25% и завершит цикл смягчения в начале 2026 года с уровнем 3,25-3,5%. По его словам, решение ФРС будет сложным из-за разногласий внутри комитета и сочетания уверенного роста экономики с медленным ростом занятости. Текущая доходность 10-летних казначейских облигаций в 4,1% выше справедливой оценки компании, что влияет на стратегию управления рисками в портфелях.
Grok 4,20 сохраняет лидерство в новом сезоне Alpha Arena
В новом сезоне Alpha Arena, стартовавшем 20 ноября, из восьми моделей ИИ прибыль показал только Grok 4,20 с доходностью 22,27%, тогда как остальные модели, включая Grok 4, потеряли от 1,41% до 52,45%. В соревновании ИИ инвестируют в токены американских акций на платформе trade.xyz, получая равные вложения в каждом матче. Маск отметил Grok 4,20 как лучшего количественного трейдера, способного покрыть затраты на GPU.