Une « autodestruction » soigneusement conçue : Analyse de l'attaque PGNLZ

marsbit2026-01-28 tarihinde yayınlandı2026-01-28 tarihinde güncellendi

Özet

Une attaque soigneusement planifiée contre le projet PGNLZ sur BNB Smart Chain a été détectée le 27 janvier 2026, causant une perte d’environ 100 000 USD. L’attaquant a utilisé un flash loan de 1 059 BTCB via Moolah Protocol, puis les a déposés comme garantie sur Venus Protocol pour emprunter 30 000 000 USDT. Ensuite, l’attaquant a échangé 23 337 952 USDT contre 982 506 PGNLZ sur PancakeSwap, mais a immédiatement brûlé ces tokens (en les envoyant à l’adresse 0xdead). Cette action a drastiquement réduit l’offre de PGNLZ dans le pool, faisant monter son prix de 0,1 USDT à 5 528 USDT. L’attaquant a ensuite exploité la fonction de taxe de vente (Fee-On Transfer) du token, qui déclenchait un mécanisme de brûlage (_executeBurnFromLP) supprimant presque entièrement les tokens restants du pool. Le prix a alors été artificiellement gonflé à 234 385 300 000 000 USDT par PGNLZ, permettant à l’attaquant de vider le pool et de réaliser un profit après remboursement du prêt. La cause principale de cette vulnérabilité est un modèle économique déflationniste mal sécurisé, sans vérification adéquate lors des opérations de taxation ou de brûlage. Il est recommandé aux projets de bien valider leurs mécanismes économiques et de réaliser des audits croisés avant le déploiement.

Contexte

Le 27 janvier 2026, nous avons détecté une attaque sur le projet PGNLZ sur le BNB Smart Chain :

https://bscscan.com/tx/0xa7488ff4d6a85bf19994748837713c710650378383530ae709aec628023cd7cc

Après une analyse détaillée, l'attaquant a lancé une attaque soutenue contre le projet PGNLZ le 27 janvier 2026, causant une perte d'environ 100 000 USD.

Analyse de l'attaque et de l'événement

L'attaquant a d'abord emprunté 1 059 BTCB via un flash loan auprès de Moolah Protocol,

Puis, il a déposé ces 1 059 BTCB en collatéral sur Venus Protocol pour emprunter 30 000 000 USDT.

Ensuite, l'attaquant a appelé la fonction `swapTokensForExactTokens` sur PancakeSwap, utilisant 23 337 952 USDT pour échanger contre 982 506 PGNLZ, mais a ensuite brûlé ces PGNLZ (en les envoyant à l'adresse 0xdead).

Avant l'échange, le pool PancakeSwap contenait 100 901 USDT et 982 506 PGNLZ, le prix du PGNLZ était donc de 1 PGNLZ = 0,1 USDT. Après l'échange, le pool PancakeSwap contenait 23 438 853 USDT et 4 240 PGNLZ, le prix du PGNLZ est alors passé à 1 PGNLZ = 5 528 USDT.

Par la suite, l'attaquant a appelé la fonction `swapExactTokensForTokensSupportingFeeOnTransferTokens`, une fonction conçue pour prendre en charge les tokens avec frais de transfert (Fee-On Transfer Token). PGNLZ utilise `_update` pour gérer les frais de transaction, la chaîne d'appel spécifique étant : `transferFrom` -> `_spendAllowance` -> `_transfer` -> `_update`.

Comme il s'agissait d'une vente (sell), la fonction `_handleSellTax` a été appelée.

Examinons comment `_executeBurnFromLP` est implémentée,

On peut voir que `_executeBurnFromLP` utilise `_update` pour brûler la quantité de PGNLZ définie par `pendingBurnFromLP`. Le bloc précédent indiquait que `pendingBurnFromLP` était de 4 240 113 074 578 781 194 669.

Après le burn, il ne restait plus que 0,00000001 PGNLZ dans le pool de liquidité (LP Pool), le prix est alors passé à 1 PGNLZ = 234 385 300 000 000 USDT, soit une multiplication par 40 milliards.

Enfin, l'attaquant a vidé le LP Pool, a remboursé le flash loan, et a réalisé un profit de 100 000 USDT.

Conclusion

La cause de cette vulnérabilité réside dans le modèle économique déflationniste, qui ne valide pas les frais prélevés ou la combustion du pool de liquidité. Cela a permis à l'attaquant de manipuler le prix du token en exploitant ses caractéristiques déflationnistes. Il est recommandé aux projets de valider minutieusement la conception de leur modèle économique et la logique d'exécution du code, et de privilégier un audit croisé par plusieurs sociétés d'audit avant le déploiement du contrat.

Trend Kriptolar

İlgili Sorular

QQuel est la cause principale de l'attaque contre le projet PGNLZ sur BNB Smart Chain ?

ALa cause principale est le modèle économique déflationniste du token, avec une vulnérabilité dans la vérification lors des frais de transaction ou de la destruction des tokens du pool de liquidité, permettant à l'attaquant de manipuler le prix.

QComment l'attaquant a-t-il initialement obtenu les fonds pour lancer l'attaque ?

AL'attaquant a obtenu un flash loan de 1 059 BTCB auprès de Moolah Protocol, qu'il a ensuite utilisé comme garantie pour emprunter 30 000 000 USDT sur Venus Protocol.

QQuelle action spécifique a provoqué l'augmentation massive du prix du PGNLZ ?

AL'attaquant a brûlé une énorme quantité de PGNLZ (4 240 113 074 578 781 194 669 tokens) via la fonction _executeBurnFromLP, ne laissant que 0,00000001 PGNLZ dans le pool, ce qui a fait monter le prix de 40 milliards de fois.

QQuel était le prix du PGNLZ avant et après la manipulation par l'attaquant ?

AAvant la manipulation : 1 PGNLZ = 0,1 USDT. Après la manipulation : 1 PGNLZ = 234 385 300 000 000 USDT.

QQuelle est la recommandation principale pour éviter ce type d'attaque à l'avenir ?

AIl est recommandé de valider soigneusement le modèle économique et la logique du code, et de faire auditer le contrat par plusieurs sociétés d'audit différentes avant son déploiement.

İlgili Okumalar

He Gave Wang Xingxing the First 2 Million, Now Serves as Chairman for the Next 'Unitree'

On August 19, 2024, Unitree Robotics, China's "first humanoid robotics stock," went public. Its founder, Wang Xingxing, started a decade ago with his self-developed XDog. In 2016, at a critical funding juncture, he received his first angel investment of 2 million RMB from Yin Fangming. This bet has since yielded a return of over 140 times. Yin Fangming is more than just a key investor. He was a co-founder of the AI robotics company ROOBO, whose own venture ultimately struggled. This firsthand experience with the hardware challenges in robotics gave him unique insight when backing Unitree, a company renowned for its hardware R&D and cost control. While his own company faltered, Yin continued investing shrewdly. He partially cashed out some Unitree shares early, reinvesting the proceeds into sectors like energy (e.g., solid-state battery firm TaiLan) and commercial aerospace (e.g., small launch vehicle developer XianDeng Aerospace). However, his most significant move after Unitree is his deep involvement with Galaxy General, a leading embodied AI unicorn. In July 2024, Yin stepped from behind the scenes to officially become its Chairman, indicating a role far beyond a typical investor. This comes as Galaxy General is viewed as preparing for future capital moves. Yin's career has consistently been ahead of the curve—from mobile internet to AI and robotics. Known for his foresight and low profile, he declined an interview for this story, offering only a statement encouraging support for visionary entrepreneurs like Wang Xingxing.

marsbit14 dk önce

He Gave Wang Xingxing the First 2 Million, Now Serves as Chairman for the Next 'Unitree'

marsbit14 dk önce

Coldcard Theft Reflection: Source Code Visibility Does Not Equal Security

The article examines the open-source vs. closed-source debate in crypto, prompted by a theft of over $100M in Bitcoin from Coldcard hardware wallets. It clarifies key terminology: true "Free and Open Source Software" (FOSS) grants four essential freedoms (use, study, share, modify), while "source available" code, like Coldcard's firmware, may have usage restrictions. The piece argues that visible source code alone does not guarantee security; actual safety depends on the economic incentives for thorough, ongoing review by skilled individuals. Using Bitcoin Core as a model, the article describes a successful, transparent open-source development culture built on public review and consensus. It contrasts this with the Coldcard case, where a critical bug in a lightly-reviewed, source-available library went undetected for years, highlighting a "tragedy of the commons" scenario where assumed but absent scrutiny creates vulnerability. The economics of licensing are crucial: restrictive licenses can limit the pool of motivated commercial reviewers. Finally, the article explores AI's impact. It cites the Bitcoin Red Team's use of AI to rapidly audit codebases and find vulnerabilities at scale, demonstrating a powerful new tool for security. However, AI also floods projects with low-quality code, straining maintainers. The piece concludes that in high-stakes crypto, only well-audited projects—whether open or closed-source—can withstand evolving threats, with AI both challenging and aiding security practices.

marsbit24 dk önce

Coldcard Theft Reflection: Source Code Visibility Does Not Equal Security

marsbit24 dk önce

Mysterious "Ox Alpha" Large Model Goes Viral with Limited-Time Free Access

A mysterious anonymous AI model named "Ox Alpha," nicknamed "Cow is Coming" by Chinese netizens, has appeared on OpenRouter, sparking widespread speculation. The model offers a 1 million token context, supports text, image, and video inputs, can call tools, and is currently free. Its standout feature is strong coding ability. Initial tests on the DeepSWE benchmark, which evaluates real-world software engineering tasks, showed an 80% pass rate on a subset of tasks, reportedly nearing top-tier code models. However, follow-up tests yielded a 63% score, with variations attributed to different task sets and configurations. The model's true developer is a major topic of debate. The prevailing theory points to Zhipu AI's unreleased GLM-5.3 Flash or its multimodal variant. Evidence cited includes identical visual token consumption patterns with GLM-5V-Turbo for videos, a consistent offset in text token counts compared to GLM-5.3, and similar behavioral traits like refusing audio processing. Zhipu has a precedent of anonymous testing. Simultaneously, another anonymous model, "korrine," appeared on Code Arena, with guesses ranging from Moonshot's Kimi K3.1 to models from Qwen or MiMo, adding to the industry's guessing game. This trend of anonymous "undercover" testing allows for unbiased performance evaluation in platforms like Arena and provides real-world, high-pressure testing through tools like OpenRouter before official release. It also serves as an effective marketing tactic, prolonging discussion through suspense. If Ox Alpha is indeed a "Flash" model, its performance raises expectations for the full-scale version's potential.

marsbit5 saat önce

Mysterious "Ox Alpha" Large Model Goes Viral with Limited-Time Free Access

marsbit5 saat önce

İşlemler

Spot

Popüler Makaleler

$WELL Nedir

WELL3, $$WELL: DePIN ve AI ile Sağlık ve Refahı Devrim Niteliğinde Yenilemek Giriş Hızla gelişen dijital teknoloji alanında, sağlık ve wellness sektörü yeniliğin ön saflarında yer almakta, hasta bakımını geliştirmeye ve daha sağlıklı yaşam tarzlarını teşvik etmeye çalışmaktadır. Bu alandaki çığır açan bir oyuncu WELL3'tür; bireylerin sağlıklarıyla etkileşim biçimlerini devrim niteliğinde değiştirmeyi hedefleyen öncü bir Web3 projesidir. Dağıtık Fiziksel Altyapı Ağı (DePIN), Dağıtık Kimlik (DID) ve Yapay Zeka (AI) gibi teknolojileri kullanarak, WELL3 güvenli, veri destekli sağlık yolculuklarını teşvik etmeyi amaçlamaktadır. Bu kapsamlı makale, WELL3'ün, $$WELL'in temel bileşenlerine derinlemesine dalarak işlevsellikleri, yaratıcıları, yatırımcıları ve benzersiz özelliklerini keşfetmektedir. WELL3, $$WELL Nedir? WELL3, sağlık ve refah yaklaşımını yeniden tanımlamayı hedefleyen yenilikçi bir platformdur. DePIN ve DID'yi AI sistemleriyle entegre etmeye odaklanan proje, bireylerin sağlık verilerinin güvenliğini ve gizliliğini sağlarken kişiselleştirilmiş kullanıcı deneyimleri oluşturmak için tasarlanmıştır. Bir milyondan fazla ön kayıtlı kullanıcı ile WELL3'ün ana misyonu, güvenli, veri odaklı sağlık yolculukları aracılığıyla refahı artırmaktır. WELL3'ün temelinde, kullanıcıların kişisel bilgileri üzerinde tam kontrol sahibi olmasını sağlamak için gelişmiş blockchain teknolojileri kullanılmaktadır. Bu proje sadece veri güvenliği ve erişilebilirlik sorunlarını ele almakla kalmaz, aynı zamanda daha iyi sağlık için ortak bir taahhütte bulunan canlı bir topluluk yaratmayı hedefler. WELL3'ün Ana Özellikleri: DePIN ve DID: Bu teknolojiler, verilerin güvenli sahipliğini ve kimlik doğrulamasını sağlamakta, kullanıcılara bilgileri üzerinde tam kontrol vermektedir. AI Entegrasyonu: AI analitiği kullanarak, WELL3 bireysel sağlık ihtiyaçlarına uygun kişiselleştirilmiş içgörüler ve çözümler sunmaktadır. Topluluk Katılımı: Kullanıcıların bağ kurabileceği, deneyimlerini paylaşabileceği ve daha sağlıklı yaşam için birbirlerini motive edebileceği destekleyici bir ortam sağlar. WELL3'ün, $$WELL'in Yaratıcısı WELL3'ün yaratıcılarının kimliği mevcut bilgilerde belirtilmemiştir. Proje ilerledikçe, bu dönüştürücü girişimin arkasındaki yenilikçi zihinlere ışık tutacak daha fazla detay ortaya çıkabilir. WELL3'ün, $$WELL'in Yatırımcıları WELL3, sağlık ve wellness alanındaki güvenilirliğini ve potansiyelini vurgulayan birçok etkili yatırım kurumunun desteğini kazanmıştır. Öne çıkan yatırımcılar arasında şunlar yer almaktadır: Animoca Brands AWS Samsung The Spartan Group Blocore Fenbushi Capital Newman Group Soul Capital XY Finance Lumoz Bu köklü kuruluşların desteği, WELL3'ün misyonuna güçlü bir inanç sergileyerek, yenilik yapması ve sunumlarını genişletmesi için gerekli kaynakları sağlamaktadır. WELL3, $$WELL Nasıl Çalışır? WELL3, kesintisiz ve yenilikçi bir kullanıcı deneyimi sağlamak için son teknoloji çözümleri çok zincirli bir çerçevede birleştirir. WELL3'ü wellness pazarında benzersiz kılan bazı faktörler aşağıda sıralanmıştır: 1. Güvenli Veri Sahipliği DePIN ve DID entegrasyonu ile kullanıcılar, kişisel sağlık bilgileri üzerinde tam kontrol sahibi olabilmektedir. Bu güvenlik katmanı, veri ihlalleri ve yetkisiz erişimlerin yaygın olduğu günümüz dijital çağında son derece önemlidir. WELL3 aracılığıyla veri sahipliği merkeziyetsizleşir, bu da kullanıcıların bilgilerini proaktif bir şekilde yönetmesini sağlar. 2. AI ile Kişiselleştirme WELL3, kullanıcılarına özel sağlık içgörüleri sunmak için AI destekli analizler gerçekleştirmektedir. AI'nin gücünden yararlanarak, platform bireysel öneriler ve çözümler sunmakta, kullanıcıların sağlık hedeflerine daha etkili bir biçimde ulaşmalarını teşvik etmektedir. 3. Çok Zincirli Çerçeve WELL3 projesi, Bitcoin, Ethereum, Polygon, Solana, Blast ve TON gibi birden fazla blockchain platformu üzerinde çalışacak şekilde tasarlanmıştır. Bu çok zincirli kapasite, kullanıcıların platformla farklı ağlar arasında sorunsuz bir şekilde etkileşimde bulunmalarını sağlamakta, erişilebilirliği ve kullanılabilirliği artırmaktadır. 4. WELL Token WELL3 ekosisteminin merkezinde, çeşitli amaçlar için kullanılan WELL Token bulunmaktadır; bunlar arasında fayda, yönetişim ve ödüller yer almaktadır. Token, ekosisteme katılımı sağlar, sağlık verisi paylaşımını destekler ve kullanıcıları platformla olan etkileşimlerine dayalı olarak ödüllendirir. WELL3'ün, $$WELL'in Zaman Çizelgesi WELL3'ün gelişim süreci, her biri projenin genel başarısına katkıda bulunan önemli aşamaları sergilemektedir. WELL3'ün tarihindeki kritik olaylara dair kısa bir zaman çizelgesi aşağıda sunulmuştur: 10 Şubat 2024: WELL3, NFT projesini başlattı ve 324,000'den fazla sahibi ile opBNB ağında en büyük NFT koleksiyonu olarak ön plana çıkmaya başladı. 27 Nisan 2024'e kadar 8 milyon NFT üretildi. Kamu Satışı: Proje, sadece yedi gün içinde yaklaşık 15,237.2 ETH'lik etkileyici bir toplam değer kilidi (TVL) başarısı gösterdi, bu da piyasanın güçlü ilgisini ve desteğini gösterir. WELL ID Lansmanı: Platform, WELL ID ve ilgili NFT Ring beyaz listesinin 900,000'den fazla kullanıcı tarafından kaydedildiğini görerek ekosistem içinde önemli bir benimseme aşamasını işaret etti. Ortaklık Geliştirme: WELL3, ekosistemini geliştirmek ve erişimini genişletmek için Animoca Brands, AWS, Samsung ve diğer önde gelen kuruluşlarla ortaklıklar kurdu. İşlem Hacmi: WELL3, sağlık ve wellness topluluğunda büyüyen faydasını ve katılımını yansıtan 17 milyon dolardan fazla işlem gerçekleştirdi. WELL3'ün, $$WELL'in Ana Noktaları Refah pazarına doğru kaydırılan ilerici bir girişim olarak WELL3, sürekli başarısına katkıda bulunacak birkaç kritik unsur belirlemiştir. İşte dikkate alınması gereken bazı temel noktalar: Tokenomik $$WELL tokeninin maksimum arzı 42 milyar olup, bunun önemli bir kısmı %71 topluluk girişimleri için ayrılmıştır. Bu dağıtım stratejisi, projenin kullanıcı tabanına ve uzun vadeli sürdürülebilirliğine olan bağlılığını vurgulamaktadır. Kilitlenme Süresi Ekosistemde istikrar sağlamak amacıyla tokenler, 24 aylık bir kilitlenme süresi boyunca partiler halinde serbest bırakılır; bu da kullanıcılar arasında güven ve güvenilirlik sunar. Ekosistem Gelişimi WELL3'ün vizyonu, güçlü topluluk katılımını teşvik eden, sağlık artırıcı davranışlar ve wellness alanındaki acil ihtiyaçlara yanıt veren dijital çözümler içeren kapsamlı ve sürdürülebilir bir ekosistem yaratmayı kapsamaktadır. Pazar Uyumlu 5.6 trilyon dolarlık bir değere sahip wellness endüstrisi, WELL3'ün hedeflemesini amaçladığı kârlı bir fırsat sunmaktadır. %5-10'luk bir yıllık büyüme oranı beklenmekte olup, proje sağlıklı ve bilinçli yaşam trendinin yükseldiği bir ortamda mükemmel bir şekilde konumlanmaktadır. Giyilebilirler WELL3 Yüzüğü, kişiselleştirilmiş sağlık verileri için artan talebe yanıt veren kripto teşvikli bir giyilebilir tekniktir. Bu cihaz, yalnızca kullanıcı deneyimini artırmakla kalmaz, ayrıca Web3 bağlamında bireylerin sağlıklarıyla etkileşimde bulunma biçimlerini yeniden tanımlamaktadır. Sonuç WELL3, sağlık ve wellness sektöründe blockchain teknolojisinin entegrasyonu açısından önemli bir ilerlemeyi temsil etmektedir. Veri sahipliği, kişiselleştirme ve topluluk katılımı etrafındaki önemli sorunları ele alarak, bu yenilikçi platform bireysel refahı artırmak için ileri görüşlü bir çözüm sunmaktadır. Kayda değer yatırımcılardan güçlü bir destekle ve yenilikçi teknolojilere olan bağlılığı ile WELL3, wellness alanında kalıcı bir etki yaratmaya hazırlanıyor. Dijital çağda sağlığın karmaşıklıklarını aşmak isteyenler için, WELL3'ün evrim geçirmeye ve büyümeye devam ezümü kesinlikle izlenmesi gereken bir platformdur.

162 Toplam GörüntülenmeYayınlanma 2024.07.14Güncellenme 2024.12.03

$WELL Nedir

WELL Nasıl Satın Alınır

HTX.com’a hoş geldiniz! Moonwell Artemis (WELL) satın alma işlemlerini basit ve kullanışlı bir hâle getirdik. Adım adım açıkladığımız rehberimizi takip ederek kripto yolculuğunuza başlayın. 1. Adım: HTX Hesabınızı OluşturunHTX'te ücretsiz bir hesap açmak için e-posta adresinizi veya telefon numaranızı kullanın. Sorunsuzca kaydolun ve tüm özelliklerin kilidini açın. Hesabımı Aç2. Adım: Kripto Satın Al Bölümüne Gidin ve Ödeme Yönteminizi SeçinKredi/Banka Kartı: Visa veya Mastercard'ınızı kullanarak anında Moonwell Artemis (WELL) satın alın.Bakiye: Sorunsuz bir şekilde işlem yapmak için HTX hesap bakiyenizdeki fonları kullanın.Üçüncü Taraflar: Kullanımı kolaylaştırmak için Google Pay ve Apple Pay gibi popüler ödeme yöntemlerini ekledik.P2P: HTX'teki diğer kullanıcılarla doğrudan işlem yapın.Borsa Dışı (OTC): Yatırımcılar için kişiye özel hizmetler ve rekabetçi döviz kurları sunuyoruz.3. Adım: Moonwell Artemis (WELL) Varlıklarınızı SaklayınMoonwell Artemis (WELL) satın aldıktan sonra HTX hesabınızda saklayın. Alternatif olarak, blok zinciri transferi yoluyla başka bir yere gönderebilir veya diğer kripto para birimlerini takas etmek için kullanabilirsiniz.4. Adım: Moonwell Artemis (WELL) Varlıklarınızla İşlem YapınHTX'in spot piyasasında Moonwell Artemis (WELL) ile kolayca işlemler yapın.Hesabınıza erişin, işlem çiftinizi seçin, işlemlerinizi gerçekleştirin ve gerçek zamanlı olarak izleyin. Hem yeni başlayanlar hem de deneyimli yatırımcılar için kullanıcı dostu bir deneyim sunuyoruz.

266 Toplam GörüntülenmeYayınlanma 2024.12.10Güncellenme 2026.06.02

WELL Nasıl Satın Alınır

Tartışmalar

HTX Topluluğuna hoş geldiniz. Burada, en son platform gelişmeleri hakkında bilgi sahibi olabilir ve profesyonel piyasa görüşlerine erişebilirsiniz. Kullanıcıların WELL (WELL) fiyatı hakkındaki görüşleri aşağıda sunulmaktadır.

活动图片