A Well-Designed "Self-Detonation": Analysis of the PGNLZ Attack Incident

marsbitPublicado a 2026-01-28Actualizado a 2026-01-28

Resumen

On January 27, 2026, an attacker executed a well-orchestrated exploit against the PGNLZ token on BNB Smart Chain, resulting in approximately $100k in losses. The attacker initiated a flash loan of 1,059 BTCB from Moolah Protocol, used it as collateral on Venus Protocol to borrow 30 million USDT, and then exchanged 23,337,952 USDT for 982,506 PGNLZ on PancakeSwap. These PGNLZ tokens were intentionally burned (sent to a dead address), drastically reducing the liquidity pool supply. This manipulation caused the price of PGNLZ to surge from approximately $0.10 to over $5,528 per token. The attacker then invoked a fee-on-transfer function, triggering a built-in burn mechanism (_executeBurnFromLP) that further depleted the pool, leaving only a minuscule amount of PGNLZ and artificially inflating the price to an extreme 40 billion times its original value. Finally, the attacker drained the liquidity pool, repaid the flash loan, and netted a significant profit. The root cause was identified as a flawed deflationary economic model with insufficient validation during fee processing and LP burns, allowing price manipulation. The incident underscores the importance of rigorous economic model design and multi-audit practices before contract deployment.

Background Introduction

On January 27, 2026, we monitored an attack on the PGNLZ project on the BNB Smart Chain:

https://bscscan.com/tx/0xa7488ff4d6a85bf19994748837713c710650378383530ae709aec628023cd7cc

After detailed analysis, the attacker continuously launched attacks against the PGNLZ project on January 27, 2026, resulting in a loss of approximately 100k USD.

Attack and Incident Analysis

The attacker first borrowed 1,059 BTCB via a flash loan from Moolah Protocol,

Subsequently, they collateralized the 1,059 BTCB on Venus Protocol to borrow 30,000,000 USDT.

Next, the attacker called the function `swapTokensForExactTokens` on PancakeSwap, using 23,337,952 USDT to exchange for 982,506 PGNLZ, but then burned these PGNLZ (sent them to 0xdead).

Before the swap, the PancakeSwap Pool contained 100,901 USDT and 982,506 PGNLZ, making the price of PGNLZ 1 PGNLZ = 0.1 USDT. After the swap, the PancakeSwap Pool had 23,438,853 USDT and 4,240 PGNLZ remaining, making the price of PGNLZ 1 PGNLZ = 5,528 USDT.

Subsequently, the attacker called the function `swapExactTokensForTokensSupportingFeeOnTransferTokens`. This function primarily supports Fee-On-Transfer Tokens, i.e., tokens that incur fees on transactions. PGNLZ uses `_update` to handle transaction fees. The specific call chain is: transferFrom -> _spendAllowance -> _transfer -> _update

Since this was a sell, `_handleSellTax` was called.

Let's look at how `_executeBurnFromLP` is implemented.

It can be seen that `_executeBurnFromLP` uses `_update` to burn the quantity of PGNLZ specified by `pendingBurnFromLP`. In the previous block, `pendingBurnFromLP` was queried as 4,240,113,074,578,781,194,669.

After the burn, the LP Pool was left with only 0.00000001 PGNLZ, making the price 1 PGNLZ = 234,385,300,000,000 USDT, a 40 Billion-fold increase.

Finally, the attacker drained the LP Pool, repaid the flash loan, and profited 100k USDT.

Summary

The cause of this vulnerability was the deflationary economic model, which lacked validation during fee deductions or LP Pool burns. This allowed the attacker to manipulate the token's price using its deflationary characteristics. It is recommended that project teams conduct thorough multi-party validation when designing economic models and code execution logic. Before contract deployment, opt for cross-audits from multiple auditing firms during the audit phase.

Preguntas relacionadas

QWhat was the total financial loss caused by the attack on the PGNLZ project?

AThe attack resulted in a loss of approximately 100,000 USD.

QHow did the attacker manipulate the price of PGNLZ token during the attack?

AThe attacker first swapped a large amount of USDT for PGNLZ and burned the tokens, drastically reducing the supply in the liquidity pool. This caused the price of PGNLZ to skyrocket by 40 billion times, from 0.1 USDT to 234,385,300,000,000 USDT per token.

QWhich function did the attacker exploit to handle the fee-on-transfer mechanism during the sell operation?

AThe attacker exploited the function swapExactTokensForTokensSupportingFeeOnTransferTokens, which triggered the _handleSellTax function and subsequently _executeBurnFromLP to burn a massive amount of PGNLZ tokens from the liquidity pool.

QWhat was the root cause of the vulnerability in the PGNLZ project?

AThe vulnerability was caused by a deflationary economic model that lacked proper checks when deducting fees or burning tokens from the pool, allowing the attacker to manipulate the token's price through supply reduction.

QWhich protocols did the attacker use to obtain the initial funds for the attack?

AThe attacker used a flash loan from Moolah Protocol to borrow 1,059 BTCB, which was then collateralized on Venus Protocol to borrow 30,000,000 USDT.

Lecturas Relacionadas

El giro global de a16z: El capital riesgo se está convirtiendo en el "impulsor" de la alianza tecnológica estadounidense

En a16z, creemos que la mejor oportunidad que puede ofrecer una sociedad es dar a sus ciudadanos una posibilidad. Creemos firmemente que Estados Unidos y sus aliados lo hacen de manera más constante y exitosa que cualquier otro lugar del mundo. Hoy, con las naciones reconstruyendo, rearmándose y replanteando su participación en la competencia global, tenemos la oportunidad de transmitir ese regalo. Nuestra estrategia global evoluciona más allá de simplemente buscar proyectos en el extranjero. Nos estamos integrando en un marco más amplio de competencia tecnológica y cooperación entre aliados. La innovación ya no es solo una cuestión comercial, sino que es crucial para la seguridad nacional, la capacidad industrial y la competencia internacional. Anunciamos nuevos planes globales: establecer cooperación tecnológica con aliados en áreas clave como IA, robótica, defensa moderna, ciberseguridad y resiliencia de la cadena de suministro. Anne Neuberger, nueva socia responsable de asuntos globales, liderará esta labor, aportando su vasta experiencia gubernamental en seguridad y tecnologías emergentes. También ayudaremos a nuestras empresas en etapa de crecimiento a expandirse internacionalmente, aprovechando la poderosa red de contactos de a16z, desde líderes políticos hasta grandes compradores. Además, buscaremos nuevas asociaciones estratégicas en el extranjero, renombrando nuestro equipo de relaciones con inversores como Equipo de Socios Globales. Nuestro trabajo fundamental sigue siendo invertir en las mejores empresas tecnológicas donde sea que las encontremos, con más de 100 inversiones internacionales realizadas. Nuestra misión siempre ha sido ayudar a los fundadores a construir empresas excepcionales. Hoy, esa misión adquiere un nuevo significado: no solo ayudar a los fundadores, sino también a Estados Unidos y sus aliados. Estamos respondiendo a ese llamado.

marsbitHace 1 hora(s)

El giro global de a16z: El capital riesgo se está convirtiendo en el "impulsor" de la alianza tecnológica estadounidense

marsbitHace 1 hora(s)

Descifrando la verdad sobre los negocios, pagos e infraestructura de los Agentes

**Resumen: La realidad del comercio, los pagos y la infraestructura de los Agentes** El artículo, basado en un año de trabajo en la infraestructura para la economía de Agentes, sostiene que la demanda real actual es mínima y existen importantes obstáculos estructurales. Se examinan cuatro categorías: 1. **Agente-Comercio (B2C):** La experiencia de compra conversacional actualmente no supera al comercio electrónico tradicional para la mayoría de productos, especialmente los visuales. Existe demanda defensiva de comerciantes (optimización para Agentes), pero no es crítica. Las oportunidades están en compras de baja fricción (como pedir comida) o en navegar interfaces complejas, pero requieren una distribución masiva, dominio de grandes plataformas. 2. **Agente-API (B2B):** El uso actual de APIs es recurrente y se maneja con prepago y suscripciones. El mercado de nicho de servicios de cola larga es adecuado para nuevos protocolos de pago, pero es pequeño. Las grandes empresas SaaS prefieren contratos corporativos, y la distribución favorece a los gigantes existentes. 3. **Agente-Agente:** Es una visión a largo plazo, actualmente teórica y sin volumen comercial significativo. Cuando se materialice, requerirá una infraestructura de liquidación dedicada por su velocidad, escala y naturaleza multipartita. 4. **Agente-Finanzas:** Es la categoría con demanda existente, ya que se integra naturalmente en flujos de trabajo financieros actuales y crea nuevas capacidades. Sin embargo, el sector está altamente regulado y dominado por empresas establecidas. **Conclusión clave:** Los gigantes construyen de forma defensiva por su gran capital, pero las startups deben centrarse en dónde está el mercado real ahora. El verdadero reto no es el pago, sino la **coordinación** entre Agentes y humanos para verificar el trabajo y liquidar resultados. Quienes resuelvan la coordinación se llevarán la parte principal del pastel, no al revés. La autora señala que su trabajo las ha dirigido hacia un área de mercado activa y de rápido crecimiento fuera de estas cuatro categorías.

marsbitHace 1 hora(s)

Descifrando la verdad sobre los negocios, pagos e infraestructura de los Agentes

marsbitHace 1 hora(s)

Trading

Spot
Futuros

Artículos destacados

Qué es $WELL

WELL3, $$WELL: Revolucionando la Salud y el Bienestar con DePIN y AI Introducción En el panorama en rápida evolución de la tecnología digital, el sector de la salud y el bienestar se encuentra a la vanguardia de la innovación, esforzándose por mejorar la atención al paciente y promover estilos de vida más saludables. Un jugador innovador en este ámbito es WELL3, un proyecto pionero de Web3 que busca revolucionar la forma en que los individuos se relacionan con su salud. Al aprovechar tecnologías como la Red de Infraestructura Física Descentralizada (DePIN), la Identidad Descentralizada (DID) y la Inteligencia Artificial (AI), WELL3 tiene como objetivo fomentar travesías de salud seguras y potenciadas por datos. Este artículo integral profundiza en los aspectos centrales de WELL3, $$WELL, explorando sus funcionalidades, creadores, inversores y características únicas. ¿Qué es WELL3, $$WELL? WELL3 sirve como una plataforma innovadora destinada a redefinir el enfoque hacia la salud y el bienestar. Focalizado en integrar DePIN y DID junto a sistemas de AI, el proyecto está diseñado para crear experiencias personalizadas para los usuarios, asegurando la seguridad y privacidad de los datos de salud de los individuos. Con una cifra impresionante de más de un millón de usuarios preinscritos, la misión principal de WELL3 gira en torno a mejorar el bienestar a través de travesías de salud seguras y basadas en datos. En su esencia, WELL3 emplea tecnologías avanzadas de blockchain para asegurar que los usuarios tengan control total sobre su información personal. Este proyecto no solo aborda los desafíos de la seguridad y accesibilidad de los datos, sino que también aspira a crear una comunidad vibrante conectada por un compromiso compartido hacia una mejor salud. Características Clave de WELL3: DePIN y DID: Estas tecnologías permiten la propiedad segura y autenticación de datos, otorgando a los usuarios control total sobre su información. Integración de AI: Utilizando análisis de AI, WELL3 ofrece conocimientos y soluciones personalizadas adaptadas a las necesidades de salud individuales. Compromiso Comunitario: Facilita un ambiente de apoyo donde los usuarios pueden conectarse, compartir experiencias y motivarse mutuamente hacia una vida más saludable. Creadores de WELL3, $$WELL La identidad del creador de WELL3 permanece sin especificar en la información disponible. A medida que el proyecto avanza, pueden surgir más detalles, arrojando luz sobre las mentes visionarias detrás de esta iniciativa transformadora. Inversores de WELL3, $$WELL WELL3 ha obtenido apoyo de una multitud de entidades de inversión influyentes, destacando su credibilidad y potencial en el espacio de la salud y el bienestar. Inversores notables incluyen: Animoca Brands AWS Samsung The Spartan Group Blocore Fenbushi Capital Newman Group Soul Capital XY Finance Lumoz El respaldo de estas organizaciones consolidadas demuestra una fuerte creencia en la misión de WELL3, proporcionándole los recursos necesarios para innovar y expandir su oferta. ¿Cómo Funciona WELL3, $$WELL? WELL3 opera fusionando tecnologías de vanguardia en un marco multichain, asegurando una experiencia de usuario fluida e innovadora. A continuación se presentan algunos factores que posicionan a WELL3 de manera única en el mercado del bienestar: 1. Propiedad de Datos Segura Con la integración de DePIN y DID, los usuarios pueden mantener control total sobre su información personal de salud. Esta capa de seguridad es primordial en la era digital actual, donde las brechas de datos y el acceso no autorizado son rampantes. A través de WELL3, la propiedad de los datos se descentraliza, permitiendo a los usuarios gestionar su información proactivamente. 2. Personalización a través de AI WELL3 implementa análisis impulsados por AI para proporcionar a los usuarios información de salud personalizada. Al aprovechar el poder de la AI, la plataforma puede ofrecer recomendaciones y soluciones individualizadas, alentando a los usuarios a alcanzar sus objetivos de salud de manera más efectiva. 3. Marco Multichain El proyecto WELL3 está diseñado para funcionar a través de múltiples plataformas de blockchain, incluyendo Bitcoin, Ethereum, Polygon, Solana, Blast y TON. Esta capacidad multichain asegura que los usuarios puedan interactuar con la plataforma sin problemas a través de diferentes redes, mejorando la accesibilidad y usabilidad. 4. Token WELL Central al ecosistema de WELL3 es el Token WELL, que cumple múltiples funciones incluyendo utilidad, gobernanza y recompensas. El token permite la participación en el ecosistema, apoya el intercambio de datos de salud y incentiva a los usuarios según su compromiso con la plataforma. Cronología de WELL3, $$WELL La trayectoria de WELL3 muestra hitos significativos en su desarrollo, cada uno contribuyendo al éxito general del proyecto. Aquí hay una breve cronología de eventos críticos en la historia de WELL3: 10 de febrero de 2024: WELL3 lanzó su proyecto NFT, ascendiendo rápidamente a la prominencia como la colección NFT más grande en la cadena opBNB con más de 324,000 propietarios y alcanzando 8 millones de NFTs creados para el 27 de abril de 2024. Venta Pública: El proyecto logró un notable valor total bloqueado (TVL) de aproximadamente 15,237.2 ETH en solo siete días, indicando un robusto interés y respaldo del mercado. Lanzamiento de WELL ID: La plataforma vio más de 900,000 usuarios registrarse para el WELL ID y su correspondiente lista blanca de NFT Ring, marcando una fase de adopción significativa dentro del ecosistema. Desarrollo de Alianzas: WELL3 estableció alianzas con entidades líderes incluyendo Animoca Brands, AWS, Samsung y otras para mejorar su ecosistema y expandir su alcance. Volumen de Transacciones: WELL3 ha facilitado más de $17 millones en transacciones, reflejando su creciente utilidad y compromiso dentro de la comunidad de salud y bienestar. Puntos Clave Sobre WELL3, $$WELL Como una iniciativa progresista orientada hacia el mercado del bienestar, WELL3 ha identificado varios elementos vitales que contribuirán a su éxito continuo. Aquí hay algunos puntos clave a tener en cuenta: Tokenómica El token $$WELL tiene un suministro máximo de 42 mil millones, con un significativo 71% destinado a iniciativas comunitarias. Esta estrategia de distribución enfatiza el compromiso del proyecto con su base de usuarios y la sostenibilidad a largo plazo. Período de Bloqueo Para asegurar la estabilidad dentro del ecosistema, los tokens se liberan en lotes durante un período de bloqueo de 24 meses, promoviendo la confianza y seguridad entre los usuarios. Desarrollo del Ecosistema La visión de WELL3 se extiende hacia la creación de un ecosistema integral y sostenible para fomentar un compromiso comunitario próspero, comportamientos que mejoran la salud y soluciones digitales que abordan las necesidades urgentes del ámbito del bienestar. Ajuste al Mercado La industria del bienestar, valorada en $5.6 billones, presenta una oportunidad lucrativa que WELL3 busca aprovechar. Con una tasa de crecimiento anual anticipada de 5-10%, el proyecto está idealmente posicionado en medio de una creciente tendencia hacia una vida consciente de la salud. Dispositivos Portátiles La introducción del Anillo WELL3, un dispositivo portátil incentivado por criptomonedas, se alinea con la creciente demanda de datos de salud personalizados. Este dispositivo no solo mejora la experiencia del usuario, sino que también redefine lo que significa estar comprometido con la propia salud en el contexto de Web3. Conclusión WELL3 representa un avance significativo en la integración de la tecnología blockchain dentro del sector de la salud y el bienestar. Al abordar problemas cruciales en torno a la propiedad de datos, la personalización y el compromiso comunitario, esta plataforma innovadora ofrece una solución progresista para mejorar el bienestar individual. Con un respaldo sólido de inversores notables y un compromiso con tecnologías pioneras, WELL3 está preparado para tener un impacto duradero en el panorama del bienestar. Para aquellos que buscan navegar por las complejidades de la salud en la era digital, WELL3 es sin duda uno a seguir mientras continúa evolucionando y creciendo.

29 Vistas totalesPublicado en 2024.07.14Actualizado en 2024.12.03

Qué es $WELL

Cómo comprar WELL

¡Bienvenido a HTX.com! Hemos hecho que comprar Moonwell Artemis (WELL) sea simple y conveniente. Sigue nuestra guía paso a paso para iniciar tu viaje de criptos.Paso 1: crea tu cuenta HTXUtiliza tu correo electrónico o número de teléfono para registrarte y obtener una cuenta gratuita en HTX. Experimenta un proceso de registro sin complicaciones y desbloquea todas las funciones.Obtener mi cuentaPaso 2: ve a Comprar cripto y elige tu método de pagoTarjeta de crédito/débito: usa tu Visa o Mastercard para comprar Moonwell Artemis (WELL) al instante.Saldo: utiliza fondos del saldo de tu cuenta HTX para tradear sin problemas.Terceros: hemos agregado métodos de pago populares como Google Pay y Apple Pay para mejorar la comodidad.P2P: tradear directamente con otros usuarios en HTX.Over-the-Counter (OTC): ofrecemos servicios personalizados y tipos de cambio competitivos para los traders.Paso 3: guarda tu Moonwell Artemis (WELL)Después de comprar tu Moonwell Artemis (WELL), guárdalo en tu cuenta HTX. Alternativamente, puedes enviarlo a otro lugar mediante transferencia blockchain o utilizarlo para tradear otras criptomonedas.Paso 4: tradear Moonwell Artemis (WELL)Tradear fácilmente con Moonwell Artemis (WELL) en HTX's mercado spot. Simplemente accede a tu cuenta, selecciona tu par de trading, ejecuta tus trades y monitorea en tiempo real. Ofrecemos una experiencia fácil de usar tanto para principiantes como para traders experimentados.

170 Vistas totalesPublicado en 2024.12.10Actualizado en 2026.06.02

Cómo comprar WELL

Discusiones

Bienvenido a la comunidad de HTX. Aquí puedes mantenerte informado sobre los últimos desarrollos de la plataforma y acceder a análisis profesionales del mercado. A continuación se presentan las opiniones de los usuarios sobre el precio de WELL (WELL).

活动图片