Форум
USD
USD
EUR
RUB
UAH
KZT
Монеты: 19 440 Биржи: 1451
Рыночная капитализация: $4 213 347 478 739,36
Объём за 24 ч: $209 094 139 457,106
ETH Газ: 0,194 Gwei
Быстро
0,217 Gwei
Стандарт
0,194 Gwei
Медленно
0,194 Gwei
Балансер

Согласно данным исследователей SlowMist, 22 августа 2023 года разработчики Balancer объявили об обнаружении серьезной уязвимости, затрагивающей несколько пулов V2 Boost. Это касалось 1,4% общего значения заблокированных средств (TVL). Некоторые из них были временно приостановлены, а пользователям предложено вывести свои активы поставщиков ликвидности (LP).

Позднее система MistEye обнаружила подозрительные транзакции, использующие уязвимость Balancer. Приостановка работы пулов оказалась неэффективной и некоторые из них оставались уязвимыми для атак. Исследователи рассказали, что причина крылась в функции BatchSwap. Она обеспечивает атомарные обмены между различными пулами, соединяя выход одного с входом другого (tokenIn и tokenOut) и обменивая USDC на токены BPT.

При этом фактическая передача токенов не происходит. По словам специалистов SlowMist, вместо этого объемы обмена подтверждаются путем записи сумм входящих и исходящих токенов. Таким образом при процессе пакетного обмена были обнаружены 2 уязвимости безопасности.

Первая заключалась в том, что злоумышленники в одностороннем порядке добавляли основные токены, посредством округления их стоимости в меньшую сторону. Тем самым они получили возможность манипулировать курсом обмена внутри соответствующего составного пула.

Вторая проблема: виртуальное предложение рассчитывается путем вычитания баланса пула из токенов BPT. Если функция GiveIn — это токены BPT, то последующая поставка будет вычтена на конкретную сумму. Злоумышленникам нужно использовать BPT в качестве GiveIn и сманипулировать его предложением до 0, а затем выполнить обратный обмен. При этом BPT сработает как функция GiveOut. На этом этапе алгоритм выполнит транзакцию с соотношением почти 1 к 1, что ниже текущего курса линейного пула.

В итоге 1-я уязвимость увеличила обменный курс при конвертации. При этом 2-й баг, во время обратного обмена, снизил его. Воспользовавшись обеими ошибками злоумышленник получил выгоду и вышел из протокола.

Понравилась новость? Поделись мнением!
Комментариев пока нет
Интересное по инвестиции
Чистый отток $51,3 млн из американского Bitcoin Spot ETF за 18 сентября
Вчера из американского Bitcoin Spot ETF вышло $51,3 млн, при этом BIT от BlackRock привлек $149,7 млн, а FBTC от Fidelity потерял $116 млн. Эти данные предоставлены Farside Investors.
Чистый отток $1,9 млн из американского Ethereum Spot ETF за 18 сентября
Вчера из американского Ethereum Spot ETF зафиксирован чистый отток средств на сумму $1,9 млн, сообщает мониторинг Farside Investors. Это указывает на снижение интереса инвесторов к этому фонду в последний день.
Биткоин превысил $117 000
По данным рынка HTX, биткоин впервые поднялся выше отметки в $117 000, показав рост за сутки на 0,3%. Это свидетельствует о продолжающемся интересе инвесторов к криптовалюте.
Стакеры JUP получат бесплатные токены MET
Meteora объявила, что владельцы JUP смогут получить бесплатные токены MET в рамках предстоящего TGE, который запланирован на октябрь. Об этом представители проекта сообщили в Discord сообщества.
Цена APX выросла на 410% и достигла $0,53
За последние сутки цена APX выросла на 410%, достигнув пика в $0,53, после чего опустилась до $0,44. Такой резкий скачок привлек внимание инвесторов и вызвал активные торги.