A Well-Designed "Self-Detonation": Analysis of the PGNLZ Attack Incident

marsbitPublié le 2026-01-28Dernière mise à jour le 2026-01-28

Résumé

On January 27, 2026, an attacker executed a well-orchestrated exploit against the PGNLZ token on BNB Smart Chain, resulting in approximately $100k in losses. The attacker initiated a flash loan of 1,059 BTCB from Moolah Protocol, used it as collateral on Venus Protocol to borrow 30 million USDT, and then exchanged 23,337,952 USDT for 982,506 PGNLZ on PancakeSwap. These PGNLZ tokens were intentionally burned (sent to a dead address), drastically reducing the liquidity pool supply. This manipulation caused the price of PGNLZ to surge from approximately $0.10 to over $5,528 per token. The attacker then invoked a fee-on-transfer function, triggering a built-in burn mechanism (_executeBurnFromLP) that further depleted the pool, leaving only a minuscule amount of PGNLZ and artificially inflating the price to an extreme 40 billion times its original value. Finally, the attacker drained the liquidity pool, repaid the flash loan, and netted a significant profit. The root cause was identified as a flawed deflationary economic model with insufficient validation during fee processing and LP burns, allowing price manipulation. The incident underscores the importance of rigorous economic model design and multi-audit practices before contract deployment.

Background Introduction

On January 27, 2026, we monitored an attack on the PGNLZ project on the BNB Smart Chain:

https://bscscan.com/tx/0xa7488ff4d6a85bf19994748837713c710650378383530ae709aec628023cd7cc

After detailed analysis, the attacker continuously launched attacks against the PGNLZ project on January 27, 2026, resulting in a loss of approximately 100k USD.

Attack and Incident Analysis

The attacker first borrowed 1,059 BTCB via a flash loan from Moolah Protocol,

Subsequently, they collateralized the 1,059 BTCB on Venus Protocol to borrow 30,000,000 USDT.

Next, the attacker called the function `swapTokensForExactTokens` on PancakeSwap, using 23,337,952 USDT to exchange for 982,506 PGNLZ, but then burned these PGNLZ (sent them to 0xdead).

Before the swap, the PancakeSwap Pool contained 100,901 USDT and 982,506 PGNLZ, making the price of PGNLZ 1 PGNLZ = 0.1 USDT. After the swap, the PancakeSwap Pool had 23,438,853 USDT and 4,240 PGNLZ remaining, making the price of PGNLZ 1 PGNLZ = 5,528 USDT.

Subsequently, the attacker called the function `swapExactTokensForTokensSupportingFeeOnTransferTokens`. This function primarily supports Fee-On-Transfer Tokens, i.e., tokens that incur fees on transactions. PGNLZ uses `_update` to handle transaction fees. The specific call chain is: transferFrom -> _spendAllowance -> _transfer -> _update

Since this was a sell, `_handleSellTax` was called.

Let's look at how `_executeBurnFromLP` is implemented.

It can be seen that `_executeBurnFromLP` uses `_update` to burn the quantity of PGNLZ specified by `pendingBurnFromLP`. In the previous block, `pendingBurnFromLP` was queried as 4,240,113,074,578,781,194,669.

After the burn, the LP Pool was left with only 0.00000001 PGNLZ, making the price 1 PGNLZ = 234,385,300,000,000 USDT, a 40 Billion-fold increase.

Finally, the attacker drained the LP Pool, repaid the flash loan, and profited 100k USDT.

Summary

The cause of this vulnerability was the deflationary economic model, which lacked validation during fee deductions or LP Pool burns. This allowed the attacker to manipulate the token's price using its deflationary characteristics. It is recommended that project teams conduct thorough multi-party validation when designing economic models and code execution logic. Before contract deployment, opt for cross-audits from multiple auditing firms during the audit phase.

Questions liées

QWhat was the total financial loss caused by the attack on the PGNLZ project?

AThe attack resulted in a loss of approximately 100,000 USD.

QHow did the attacker manipulate the price of PGNLZ token during the attack?

AThe attacker first swapped a large amount of USDT for PGNLZ and burned the tokens, drastically reducing the supply in the liquidity pool. This caused the price of PGNLZ to skyrocket by 40 billion times, from 0.1 USDT to 234,385,300,000,000 USDT per token.

QWhich function did the attacker exploit to handle the fee-on-transfer mechanism during the sell operation?

AThe attacker exploited the function swapExactTokensForTokensSupportingFeeOnTransferTokens, which triggered the _handleSellTax function and subsequently _executeBurnFromLP to burn a massive amount of PGNLZ tokens from the liquidity pool.

QWhat was the root cause of the vulnerability in the PGNLZ project?

AThe vulnerability was caused by a deflationary economic model that lacked proper checks when deducting fees or burning tokens from the pool, allowing the attacker to manipulate the token's price through supply reduction.

QWhich protocols did the attacker use to obtain the initial funds for the attack?

AThe attacker used a flash loan from Moolah Protocol to borrow 1,059 BTCB, which was then collateralized on Venus Protocol to borrow 30,000,000 USDT.

Lectures associées

Kalshi, MTS et l'ambition de a16z

Le marché des prédictions, illustré par des plateformes comme Kalshi, connaît un regain d'intérêt en 2025, suscitant l'enthousiasme des investisseurs, des acteurs de la cryptomonnaie et des médias. Cet engouement dépasse les simples opportunités de régulation ou de revenus, touchant à une dimension philosophique plus profonde. L'article retrace l'évolution intellectuelle du concept, depuis les théories de Hayek sur la connaissance dispersée dans la société, jusqu'aux mécanismes incitatifs comme le LMSR de Robin Hanson, conçus pour révéler l'information. Cependant, c'est l'entrée en jeu du géant du capital-risque a16z, avec son investissement massif dans Kalshi, qui marque un tournant. a16z voit dans le marché des prédictions bien plus qu'un produit financier : un nouvel outil médiatique fondamental. Il répondrait au désir contemporain de "présence" et d'action face à un monde de plus en plus médiatisé et déterministe. En pariant de l'argent réel sur des événements mondiaux, l'utilisateur passerait du statut de spectateur passif à celui d'observateur actif et impliqué, recouvrant un sentiment d'agency. Cette capacité à générer de l'engagement et à définir la réalité par les prix du marché (établissant la véracité et l'importance des événements) en ferait une pièce maîtresse de l'empire des "nouveaux médias" qu'a16z cherche à construire. Cet empire, illustré par des acteurs comme MTS, se caractérise par une production et une diffusion d'information extrêmement rapides et intenses, visant à "s'approprier la timeline". La valeur ultime de Kalshi résiderait ainsi dans son puissant "champ de distorsion de la réalité" : sa capacité, via le poids de l'argent engagé par la foule, à influencer la perception collective du futur et à s'imposer comme un arbitre de la vérité, conférant à une entreprise privée une influence historique rare.

marsbitIl y a 49 mins

Kalshi, MTS et l'ambition de a16z

marsbitIl y a 49 mins

Changement de cap mondial chez a16z : Le capital-risque devient le « moteur » de l'alliance technologique américaine

L’annonce de Ben Horowitz marque un virage stratégique majeur dans la globalisation d’a16z. Le fonds ne se contente plus de rechercher des projets à l’étranger, mais s’inscrit dans un cadre plus large de compétition technologique et de coopération entre alliés, explicitement lié au leadership technologique des États-Unis et de leurs partenaires. Dans un contexte où l’IA, la robotique, la cybersécurité et les chaînes d’approvisionnement deviennent des enjeux de compétition nationale, le rôle des VC évolue. A16z renforce ses capacités pour aider ses startups à naviguer dans des environnements complexes, mêlant marchés, régulations et géopolitique. Les initiatives clés incluent : l’ouverture d’un bureau à Tokyo, la nomination d’Anne Neuberger (ancienne responsable gouvernementale) comme associée chargée des affaires mondiales pour conseiller sur la politique et la géopolitique, et la transformation de l’équipe relations investisseurs en une équipe « Partenaires Mondiaux » pour faciliter les connexions et le déploiement international des entreprises. L’objectif reste de soutenir les meilleures entreprises technologiques partout dans le monde (plus de 100 investissements internationaux à ce jour), mais avec une mission élargie : être un organisateur reliant les startups aux capacités nationales, aux ressources industrielles et au réseau des alliés, contribuant ainsi à la compétitivité technologique des États-Unis et de leurs alliés.

marsbitIl y a 1 h

Changement de cap mondial chez a16z : Le capital-risque devient le « moteur » de l'alliance technologique américaine

marsbitIl y a 1 h

Kalshi, MTS et les ambitions d'a16z

Les marchés prédictifs, représentés par Kalshi, émergent comme un domaine clé en 2025, attirant fonds d'investissement, acteurs de la cryptomonnaie et médias. Leur importance dépasse la simple spéculation. Leur évolution conceptuelle remonte à Hayek (l'utilisation de la connaissance dans la société) et à Robin Hanson (mécanisme LMSR pour inciter à la révélation d'informations), avec l'idée utopique d'une « futarchie ». L'intérêt de a16z, qui a investi dans Kalshi (évalué à 220 milliards de dollars), va au-delà du modèle économique. Leur thèse centrale est que les marchés prédictifs offrent un « sentiment de présence » et une forme d'« anti-cynisme » dans un monde moderne où les individus se sentent déconnectés. En pariant sur des événements mondiaux, l'utilisateur devient un « observateur superlatif », investi et influençant la perception collective. Cela s'inscrit dans la vision de « nouveaux médias » de a16z : un écosystème médiatique complet et rapide qui « s'approprie la timeline », comme le démontre MTS (Monitoring The Situation), un média en continu sur Twitter. Kalshi ajoute à ce dispositif une autorité unique car ses prix reflètent des paris en argent réel, lui conférant un pouvoir de « distorsion de la réalité » pour définir la vérité et l'importance des événements. C'est ce pouvoir, rarement détenu par une entreprise privée, qui justifierait sa valorisation faramineuse et en ferait une pièce maîtresse de l'empire médiatique de a16z.

链捕手Il y a 1 h

Kalshi, MTS et les ambitions d'a16z

链捕手Il y a 1 h

Comprendre la réalité du commerce, des paiements et des infrastructures des Agents

**Interprétation de la réalité des agents, des paiements et des infrastructures commerciales** Au cours de l'année passée, l'auteur a travaillé sur l'infrastructure de l'économie des agents, interagissant avec Stripe, Visa, Coinbase, Google et des dizaines de startups. La conclusion est claire : il n'existe pas encore de demande réelle, et les startups font face à des problèmes structurels. Stripe a enregistré peu de transactions d'agents malgré un fort intérêt. Visa impose des seuils de revenus et des processus KYC extrêmement restrictifs, accessibles uniquement aux géants comme Amazon. Les chiffres d'utilisation des agents sur la blockchain (comme via le protocole x402) sont largement gonflés par des transactions de test. **Agent vs Commerçant** : L'expérience d'achat par agent (IA) est souvent inférieure au commerce électronique traditionnel pour les achats visuels (vêtements, électronique). L'interface conversationnelle est un recul par rapport aux interfaces riches. La demande actuelle des marchands est défensive : ils veulent être "trouvables" par les agents par crainte de rater une future tendance. Les cas d'usage convaincants sont limités (commande de nourriture, navigation dans des interfaces complexes), mais nécessitent une distribution de masse détenue par les géants. **Agent vs API** : Les développeurs utilisent déjà massivement des API (calcul, données). Le problème du coût des micro-transactions est souvent résolu par du prépaiement. Le véritable obstacle est que les grands fournisseurs SaaS privilégient les contrats enterprise. Les opportunités pour les nouveaux systèmes de paiement (comme les stablecoins) se situent dans la longue traîne des services, un marché plus restreint. **Agent vs Agent** : Ce modèle est encore théorique, sans volume significatif. Il impliquerait des transactions ultra-rapides entre entités non humaines, avec des montants variables et des règlements multipartites. C'est un pari à long terme sur une infrastructure dédiée, mais ce n'est pas le marché actuel. **Agent vs Finance** : C'est la seule catégorie avec une demande existante et une volonté de payer. Intégrer l'IA dans les workflows financiers existants (gestion de portefeuille, DeFi) est une évolution naturelle et crée de nouvelles capacités. Cependant, la concurrence est rude face aux institutions établies, régulées et bien connectées. **Le véritable enjeu** : Les grandes entreprises construisent par stratégie défensive et ont les moyens d'attendre. Pour les startups, il est crucial de se concentrer sur le marché actuel. Le problème fondamental n'est pas le paiement, mais la **coordination** entre agents et humains : vérifier le travail, s'accorder sur les résultats, puis régler. Le paiement n'est qu'une partie de la solution de coordination. Ce sont les entreprises qui résoudront le problème de la coordination à grande échelle qui domineront, en intégrant le paiement, et non l'inverse. L'expérience de l'auteur l'a conduit vers un autre segment de marché, actif, en croissance et encore mal desservi, en dehors de ces quatre catégories.

marsbitIl y a 1 h

Comprendre la réalité du commerce, des paiements et des infrastructures des Agents

marsbitIl y a 1 h

Trading

Spot
Futures

Articles tendance

Qu'est ce que $WELL

WELL3, $$WELL : Révolutionner la santé et le bien-être avec DePIN et l'IA Introduction Dans le paysage en constante évolution de la technologie numérique, le secteur de la santé et du bien-être se trouve à l'avant-garde de l'innovation, s'efforçant d'améliorer les soins aux patients et de promouvoir des modes de vie plus sains. Un acteur révolutionnaire dans ce domaine est WELL3, un projet Web3 pionnier qui cherche à transformer la manière dont les individus s'engagent avec leur santé. En tirant parti de technologies telles que le Réseau d'Infrastructures Physiques Décentralisées (DePIN), l'Identité Décentralisée (DID) et l'Intelligence Artificielle (IA), WELL3 vise à favoriser des parcours de santé sécurisés et enrichis de données. Cet article complet plonge au cœur des aspects fondamentaux de WELL3, $$WELL, explorant ses fonctionnalités, ses créateurs, ses investisseurs et ses caractéristiques uniques. Qu'est-ce que WELL3, $$WELL ? WELL3 est une plateforme innovante destinée à redéfinir l'approche du secteur de la santé et du bien-être. Axé sur l'intégration de DePIN et de DID avec des systèmes IA, le projet est conçu pour créer des expériences utilisateur personnalisées tout en garantissant la sécurité et la confidentialité des données de santé des individus. Avec une impressionnante figure de plus d'un million d'utilisateurs préenregistrés, la mission principale de WELL3 tourne autour de l'amélioration du bien-être grâce à des parcours de santé sécurisés et basés sur les données. Au cœur de WELL3 se trouvent des technologies blockchain avancées qui garantissent que les utilisateurs ont un contrôle complet sur leurs informations personnelles. Ce projet ne s'attaque pas seulement aux défis de la sécurité des données et de l'accessibilité, mais aspire également à créer une communauté dynamique unie par un engagement commun en faveur d'une meilleure santé. Caractéristiques clés de WELL3 : DePIN et DID : Ces technologies permettent une possession sécurisée et une authentification des données, donnant aux utilisateurs un contrôle total sur leurs informations. Intégration de l'IA : En utilisant des analyses IA, WELL3 offre des insights et des solutions personnalisées adaptées aux besoins de santé individuels. Engagement communautaire : Facilite un environnement de soutien où les utilisateurs peuvent se connecter, partager des expériences et se motiver mutuellement vers un mode de vie plus sain. Créateur de WELL3, $$WELL L'identité du créateur de WELL3 reste non spécifiée dans les informations disponibles. À mesure que le projet progresse, d'autres détails pourraient émerger, éclairant les esprits visionnaires derrière cette initiative transformative. Investisseurs de WELL3, $$WELL WELL3 a recueilli le soutien d'une myriade d'entités d'investissement influentes, mettant en avant sa crédibilité et son potentiel dans le domaine de la santé et du bien-être. Parmi les investisseurs notables figurent : Animoca Brands AWS Samsung The Spartan Group Blocore Fenbushi Capital Newman Group Soul Capital XY Finance Lumoz Le soutien de ces organisations établies témoigne d'une forte croyance dans la mission de WELL3, lui fournissant les ressources nécessaires pour innover et élargir ses offres. Comment fonctionne WELL3, $$WELL ? WELL3 fonctionne en mêlant des technologies à la pointe dans un cadre multichain, garantissant une expérience utilisateur fluide et innovante. Voici quelques facteurs qui positionnent de manière unique WELL3 sur le marché du bien-être : 1. Propriété sécurisée des données Avec l'intégration de DePIN et de DID, les utilisateurs peuvent maintenir un contrôle complet sur leurs informations personnelles de santé. Cette couche de sécurité est primordiale à l'ère numérique d'aujourd'hui, où les violations de données et les accès non autorisés sont répandus. Grâce à WELL3, la propriété des données est décentralisée, permettant aux utilisateurs de gérer proactivement leurs informations. 2. Personnalisation grâce à l'IA WELL3 met en œuvre des analyses alimentées par l'IA pour fournir aux utilisateurs des insights de santé sur mesure. En exploitant la puissance de l'IA, la plateforme peut offrir des recommandations et des solutions individualisées, encourageant les utilisateurs à atteindre leurs objectifs de santé plus efficacement. 3. Cadre multichain Le projet WELL3 est conçu pour fonctionner sur plusieurs plateformes blockchain, y compris Bitcoin, Ethereum, Polygon, Solana, Blast et TON. Cette capacité multichain garantit que les utilisateurs peuvent interagir avec la plateforme sans difficulté à travers différents réseaux, améliorant ainsi l'accessibilité et l'utilisabilité. 4. Token WELL Au cœur de l'écosystème WELL3 se trouve le Token WELL, qui remplit plusieurs fonctions, notamment utilitaire, de gouvernance et de récompenses. Le token permet la participation à l'écosystème, soutient le partage de données de santé et incentive les utilisateurs en fonction de leur engagement avec la plateforme. Chronologie de WELL3, $$WELL La trajectoire de WELL3 présente des jalons significatifs dans son développement, chacun contribuant au succès global du projet. Voici une brève chronologie des événements critiques dans l'histoire de WELL3 : 10 février 2024 : WELL3 a lancé son projet NFT, s'élevant rapidement à la notoriété en tant que plus grande collection NFT sur la chaîne opBNB avec plus de 324 000 propriétaires et atteignant 8 millions de NFTs créés d'ici le 27 avril 2024. Vente publique : Le projet a atteint une valeur totale verrouillée (TVL) remarquable d'environ 15 237,2 ETH en seulement sept jours, indiquant un vif intérêt et un soutien du marché. Lancement de WELL ID : La plateforme a vu plus de 900 000 utilisateurs s'inscrire pour le WELL ID et sa liste blanche correspondante de l’NFT Ring, marquant une phase d'adoption significative au sein de l'écosystème. Développement de partenariats : WELL3 a établi des partenariats avec des entités leaders telles qu'Animoca Brands, AWS, Samsung et d'autres pour améliorer son écosystème et élargir sa portée. Volume des transactions : WELL3 a facilité plus de 17 millions de dollars en transactions, reflétant son utilité croissante et son engagement au sein de la communauté de la santé et du bien-être. Points clés sur WELL3, $$WELL En tant qu'initiative progressiste se dirigeant vers le marché du bien-être, WELL3 a identifié plusieurs éléments vitaux qui contribueront à son succès continu. Voici quelques points essentiels à retenir : Tokenomics Le token $$WELL a un approvisionnement maximum de 42 milliards, dont un 71 % est réservé aux initiatives communautaires. Cette stratégie de distribution souligne l'engagement du projet envers sa base d'utilisateurs et sa durabilité à long terme. Période de verrouillage Pour assurer la stabilité de l'écosystème, les tokens sont libérés par lots sur une période de 24 mois, favorisant la confiance et la sécurité parmi les utilisateurs. Développement de l'écosystème La vision de WELL3 s'étend vers la création d'un écosystème complet et durable pour encourager l'engagement communautaire florissant, des comportements favorables à la santé et des solutions numériques qui répondent aux besoins pressants du domaine du bien-être. Adaptation au marché L'industrie du bien-être, évaluée à 5,6 trillions de dollars, présente une opportunité lucrative que WELL3 vise à exploiter. Avec un taux de croissance annuel anticipé de 5 à 10 %, le projet est idéalement positionné au milieu d'une tendance croissante vers un mode de vie conscient de la santé. Objets connectés L'introduction de la WELL3 Ring, un vêtement connecté incitant à la crypto, s'aligne avec la demande croissante de données de santé personnalisées. Cet appareil améliore non seulement l'expérience utilisateur, mais redéfinit également ce que signifie s'engager avec sa santé dans le contexte du Web3. Conclusion WELL3 représente une avancée significative dans l'intégration de la technologie blockchain dans le secteur de la santé et du bien-être. En abordant des questions cruciales autour de la propriété des données, de la personnalisation et de l'engagement communautaire, cette plateforme innovante offre une solution visionnaire pour améliorer le bien-être individuel. Avec un soutien solide de la part d'investisseurs notables et un engagement envers des technologies pionnières, WELL3 est bien positionné pour avoir un impact durable dans le paysage du bien-être. Pour ceux qui cherchent à naviguer dans les complexités de la santé à l'ère numérique, WELL3 est certainement à surveiller alors qu'elle continue d'évoluer et de croître.

39 vues totalesPublié le 2024.07.14Mis à jour le 2024.12.03

Qu'est ce que $WELL

Comment acheter WELL

Bienvenue sur HTX.com ! Nous vous permettons d'acheter Moonwell Artemis (WELL) de manière simple et pratique. Suivez notre guide étape par étape pour commencer votre parcours crypto.Étape 1 : Création de votre compte HTXUtilisez votre adresse e-mail ou votre numéro de téléphone pour ouvrir un compte sur HTX gratuitement. L'inscription se fait en toute simplicité et débloque toutes les fonctionnalités.Créer mon compteÉtape 2 : Choix du mode de paiement (rubrique Acheter des cryptosCarte de crédit/débit : utilisez votre carte Visa ou Mastercard pour acheter instantanément Moonwell Artemis (WELL).Solde :utilisez les fonds du solde de votre compte HTX pour trader en toute simplicité.Prestataire tiers :pour accroître la commodité d'utilisation, nous avons ajouté des modes de paiement populaires tels que Google Pay et Apple Pay.P2P :tradez directement avec d'autres utilisateurs sur HTX.OTC (de gré à gré) : nous offrons des services personnalisés et des taux de change compétitifs aux traders.Étape 3 : stockage de vos Moonwell Artemis (WELL)Après avoir acheté vos Moonwell Artemis (WELL), stockez-les sur votre compte HTX. Vous pouvez également les envoyer ailleurs via un transfert sur la blockchain ou les utiliser pour trader d'autres cryptos.Étape 4 : tradez des Moonwell Artemis (WELL)Tradez facilement Moonwell Artemis (WELL) sur le marché Spot de HTX. Il vous suffit d'accéder à votre compte, de sélectionner la paire de trading, d'exécuter vos trades et de les suivre en temps réel. Nous offrons une expérience conviviale aux débutants comme aux traders chevronnés.

128 vues totalesPublié le 2024.12.10Mis à jour le 2026.06.02

Comment acheter WELL

Discussions

Bienvenue dans la Communauté HTX. Ici, vous pouvez vous tenir informé(e) des derniers développements de la plateforme et accéder à des analyses de marché professionnelles. Les opinions des utilisateurs sur le prix de WELL (WELL) sont présentées ci-dessous.

活动图片