Sebuah 'Ledakan Diri' yang Dirancang dengan Cermat: Analisis Serangan PGNLZ

marsbitPublicado em 2026-01-28Última atualização em 2026-01-28

Resumo

**Analisis Serangan PGNLZ: Eksploitasi Model Ekonomi Deflasioner** Pada 27 Januari 2026, sebuah serangan canggih terjadi pada proyek **PGNLZ** di BNB Smart Chain, mengakibatkan kerugian sekitar **$100.000 USD**. Penyerang memanfaatkan model token deflasioner proyek untuk memanipulasi harga dan menguras pool likuiditas. **Langkah-Langkah Serangan:** 1. Penyerang meminjam flash loan **1.059 BTCB** dari Moolah Protocol. 2. BTCB dijadikan jaminan di Venus Protocol untuk meminjam **30.000.000 USDT**. 3. Sebagian besar USDT (23.337.952) digunakan untuk membeli **982.506 PGNLZ** di PancakeSwap, yang kemudian dikirim ke alamat mati (`0xdead`) untuk **dihancurkan (burn)**. Tindakan ini secara drastis mengurangi suplai token dalam pool. 4. Penyerang kemudian memicu fungsi penjualan (`swapExactTokensForTokensSupportingFeeOnTransferTokens`), yang mengaktifkan mekanisme `_executeBurnFromLP` dalam kontrak. 5. Fungsi ini membakar jumlah PGNLZ yang sangat besar (`pendingBurnFromLP`) dari pool likuiditas, menyisakan hanya **0.00000001 PGNLZ**. 6. Pembakaran masif ini menyebabkan harga PGNLZ melonjak **40 miliar kali lipat**, dari $0.1 menjadi $234 triliun per token. 7. Dengan harga yang dimanipulasi, penyerang mengosongkan pool likuiditas yang tersisa, melunasi pinjaman flash loan, dan meraup keuntungan. **Akar Masalah:** Kerentanan utama terletak pada **model ekonomi deflasioner** yang tidak memiliki pemeriksaan yang memadai saat membakar token dari pool likuiditas. Hal ini memungk...

Latar Belakang

Pada 27 Januari 2026, kami memantau serangan terhadap proyek PGNLZ di BNB Smart Chain:

https://bscscan.com/tx/0xa7488ff4d6a85bf19994748837713c710650378383530ae709aec628023cd7cc

Setelah analisis mendetail, penyerang secara terus-menerus melancarkan serangan terhadap proyek PGNLZ pada 27 Januari 2026, serangan ini menyebabkan kerugian sekitar 100 ribu USD.

Analisis Serangan dan Peristiwa

Penyerang pertama-tama meminjam flash loan sebesar 1.059 BTCB dari Moolah Protocol,

Kemudian, menjaminkan 1.059 BTCB di Venus Protocol, untuk meminjam (borrow) 30.000.000 USDT.

Selanjutnya, penyerang memanggil fungsi swapTokensForExactTokens di PancakeSwap, menggunakan 23.337.952 USDT untuk menukar 982.506 PGNLZ, tetapi kemudian menghancurkan (burn) PGNLZ ini (dikirim ke alamat 0xdead).

Sebelum penukaran, PancakeSwap Pool memiliki 100.901 USDT dan 982.506 PGNLZ, saat itu harga PGNLZ adalah 1 PGNLZ = 0,1 USDT. Setelah penukaran selesai, PancakeSwap Pool menyisakan 23.438.853 USDT dan 4.240 PGNLZ, saat ini harga PGNLZ adalah 1 PGNLZ = 5.528 USDT.

Kemudian, penyerang memanggil fungsi swapExactTokensForTokensSupportingFeeOnTransferTokens, fungsi ini terutama mendukung Token dengan Biaya Transfer (Fee-On Transfer Token), yaitu token yang dikenakan biaya saat jual beli. PGNLZ menggunakan _update untuk menangani biaya transaksi, rantai panggilannya adalah: transferFrom -> _spendAllowance -> _transfer -> _update

Karena kali ini adalah penjualan (sell), maka akan memanggil _handleSellTax.

Mari kita lihat bagaimana _executeBurnFromLP diimplementasikan,

Dapat dilihat, _executeBurnFromLP akan menggunakan _update untuk membakar (burn) sejumlah PGNLZ sebanyak pendingBurnFromLP. Pada blok sebelumnya, query menunjukkan pendingBurnFromLP adalah 4.240.113.074.578.781.194.669.

Setelah pembakaran (burn), LP Pool hanya menyisakan 0,00000001 PGNLZ, saat ini 1 PGNLZ = 234.385.300.000.000 USDT, telah naik 40 Miliar kali lipat.

Akhirnya, penyerang mengosongkan LP Pool, melunasi pinjaman flash loan, dan mendapatkan keuntungan 100 ribu USDT.

Kesimpulan

Penyebab kerentanan ini adalah model ekonomi deflasioner, yang tidak melakukan verifikasi saat memotong biaya atau membakar LP Pool. Hal ini memungkinkan penyerang memanipulasi harga Token dengan memanfaatkan karakteristik deflasioner. Disarankan agar pihak proyek melakukan verifikasi多方验证 (berbagai verifikasi) dalam merancang model ekonomi dan logika operasional kode, serta memilih beberapa perusahaan audit untuk audit silang sebelum kontrak diluncurkan.

Perguntas relacionadas

QApa yang menjadi penyebab utama kerentanan dalam proyek PGNLZ yang dieksploitasi oleh penyerang?

APenyebab utamanya adalah model ekonomi deflasioner yang tidak memvalidasi proses pemotongan biaya atau pembakaran (Burn) dari Liquidity Pool (LP), memungkinkan penyerang memanipulasi harga token melalui karakteristik deflasi.

QBagaimana penyerang memanipulasi harga token PGNLZ hingga naik miliaran kali lipat?

APenyerang membakar sejumlah besar PGNLZ (982.506 token) ke alamat 0xdead, mengurangi pasokan di pool secara drastis. Kemudian, melalui fungsi _executeBurnFromLP, hampir semua sisa PGNLZ di pool dibakar, menyisakan hanya 0.00000001 token, sehingga harga naik sekitar 40 miliar kali.

QPlatform apa saja yang digunakan penyerang untuk melakukan serangan ini?

APenyerang menggunakan Moolah Protocol untuk pinjaman kilat (flash loan) BTCB, Venus Protocol sebagai jaminan untuk meminjam USDT, dan PancakeSwap untuk melakukan pertukaran token dan memanipulasi pool likuiditas PGNLZ/USDT.

QBerapa total kerugian yang disebabkan oleh serangan ini terhadap proyek PGNLZ?

ASerangan ini menyebabkan kerugian sekitar 100.000 USD.

QApa rekomendasi yang diberikan untuk mencegah serangan serupa di masa depan?

ARekomendasinya adalah memvalidasi model ekonomi dan logika kode secara menyeluruh, serta melakukan audit oleh beberapa perusahaan audit berbeda (audit silang) sebelum kontrak deploy ke mainnet.

Leituras Relacionadas

Uncovering the Truth About Agent Commerce, Payments, and Infrastructure

Decoding Agent Commerce, Payments, and Infrastructure: The Reality Over the past year, I've been building infrastructure for the Agent economy, engaging with major players like Stripe, Visa, Coinbase, Google, and dozens of startups. A clear conclusion emerges: true, large-scale demand does not yet exist. Startups face structural challenges. Data points illustrate this gap. Stripe's Agent commerce platform has over 1,000 merchants but only single-digit transacting agents. Visa's Agent payment token requires 9-month KYC and a $250M revenue threshold, accessible only to giants like Amazon. On-chain analysis reveals actual daily Agent transaction volume is around $17k, half of which are test transactions. The article analyzes four potential markets: **1. Agent-to-Merchant (A2M):** Current AI shopping UX is often inferior to traditional e-commerce for visual, comparison-heavy purchases (clothing, electronics). Chat interfaces are a step back. Real merchant interest is defensive "Agent Engine Optimization," fearing future obsolescence, not current demand. Potential exists in high-frequency, low-decision purchases (e.g., food delivery) or simplifying terrible UX (complex checkouts, non-native shoppers), but these require massive consumer distribution channels dominated by giants like DoorDash and Amazon. **2. Agent-to-API (A2A):** Developers already have subscriptions and billing for core APIs (compute, data). The argument for micro-payments via crypto for sub-dollar API calls is addressed by pre-paid balances today. The deeper issue is supplier resistance; major SaaS firms rely on enterprise contracts, not fractional cent pricing. Opportunity lies in the long tail of niche services, but this is a smaller market catering to developers, a historically low-paying group. **3. Agent-to-Agent (A2A):** This remains a theoretical long-term vision with near-zero current transaction volume. It involves unique challenges: discovery, trust, negotiation, dispute resolution. When it materializes, it will require a fundamentally new settlement infrastructure for high-speed, variable-value, multi-party transactions. It's a real long-term bet, but not the current market. **4. Agent-to-Finance (A2F):** This is the only category with existing, paying demand. Integrating AI into financial workflows (trading, portfolio management) is a natural evolution and enables new capabilities like autonomous rebalancing. However, competition favors incumbents with regulatory licenses, compliance infrastructure, and existing client relationships. **The Real Issue:** Why is infrastructure still being built? Incumbents can afford long-term bets, and payment companies see every problem as a nail for their payment hammer. However, payment is just one piece. The core challenge is *coordination*—orchestrating work between Agents and humans, verifying outcomes, and settling results. Payment is part of settlement, which is part of coordination. Companies that solve the coordination problem will subsume payments, not the other way around. Startups lack the infinite runway of giants and must find today's real market, which, after a year of exploration, lies outside these four categories—in an area with real, growing, and underserved activity.

marsbitHá 4h

Uncovering the Truth About Agent Commerce, Payments, and Infrastructure

marsbitHá 4h

Trading

Spot
Futuros

Artigos em Destaque

O que é $WELL

WELL3, $$WELL: Revolucionando a Saúde e o Bem-Estar com DePIN e IA Introdução Na paisagem em rápida evolução da tecnologia digital, o sector da saúde e do bem-estar está na vanguarda da inovação, esforçando-se para melhorar os cuidados com os pacientes e promover estilos de vida mais saudáveis. Um jogador inovador neste domínio é o WELL3, um projeto pioneiro de Web3 que visa revolucionar a forma como os indivíduos se envolvem com a sua saúde. Ao aproveitar tecnologias como a Rede de Infraestrutura Física Descentralizada (DePIN), Identidade Descentralizada (DID) e Inteligência Artificial (IA), o WELL3 pretende promover jornadas de saúde seguras e potenciadas por dados. Este artigo abrangente aprofunda-se nos principais aspectos do WELL3, $$WELL, explorando as suas funcionalidades, criadores, investidores e características únicas. O que é o WELL3, $$WELL? O WELL3 serve como uma plataforma inovadora destinada a redefinir a abordagem em relação à saúde e ao bem-estar. Focado na integração de DePIN e DID juntamente com sistemas de IA, o projeto foi concebido para criar experiências personalizadas para os utilizadores, garantindo a segurança e a privacidade dos dados de saúde dos indivíduos. Com um número impressionante de mais de um milhão de utilizadores pré-registados, a missão principal do WELL3 centra-se na melhoria do bem-estar através de jornadas de saúde seguras e orientadas por dados. No seu cerne, o WELL3 utiliza tecnologias avançadas de blockchain para garantir que os utilizadores tenham total controlo sobre a sua informação pessoal. Este projeto não só aborda os desafios da segurança e acessibilidade dos dados, mas também aspira a criar uma comunidade vibrante unida por um compromisso comum com uma melhor saúde. Características-chave do WELL3: DePIN e DID: Estas tecnologias permitem a propriedade e autenticação seguras dos dados, dando aos utilizadores total controlo sobre a sua informação. Integração de IA: Utilizando análises de IA, o WELL3 oferece insights e soluções personalizadas adaptadas às necessidades de saúde individuais. Envolvimento Comunitário: Facilita um ambiente de apoio onde os utilizadores podem conectar-se, partilhar experiências e motivar-se mutuamente em prol de um viver mais saudável. Criador do WELL3, $$WELL A identidade do criador do WELL3 permanece não especificada nas informações disponíveis. À medida que o projeto avança, detalhes adicionais poderão surgir, lançando luz sobre as mentes visionárias por trás desta iniciativa transformadora. Investidores do WELL3, $$WELL O WELL3 recebeu apoio de uma miríade de entidades de investimento influentes, destacando a sua credibilidade e potencial no espaço da saúde e bem-estar. Investidores notáveis incluem: Animoca Brands AWS Samsung The Spartan Group Blocore Fenbushi Capital Newman Group Soul Capital XY Finance Lumoz O apoio destas organizações estabelecidas demonstra uma forte crença na missão do WELL3, proporcionando-lhe os recursos necessários para inovar e expandir as suas ofertas. Como Funciona o WELL3, $$WELL? O WELL3 opera fundindo tecnologias de ponta numa estrutura multichain, garantindo uma experiência do utilizador fluida e inovadora. Abaixo estão alguns fatores que posicionam o WELL3 de forma única no mercado de bem-estar: 1. Propriedade de Dados Segura Com a integração de DePIN e DID, os utilizadores podem manter total controlo sobre a sua informação de saúde pessoal. Este nível de segurança é fundamental na era digital atual, onde as violações de dados e o acesso não autorizado são frequentes. Através do WELL3, a propriedade dos dados é descentralizada, permitindo que os utilizadores gerenciem a sua informação de forma proactiva. 2. Personalização através da IA O WELL3 implementa análises impulsionadas por IA para fornecer aos utilizadores insights de saúde personalizados. Ao aproveitar o poder da IA, a plataforma consegue oferecer recomendações e soluções individualizadas, incentivando os utilizadores a alcançarem os seus objetivos de saúde de forma mais eficaz. 3. Estrutura Multichain O projeto WELL3 foi concebido para funcionar em várias plataformas de blockchain, incluindo Bitcoin, Ethereum, Polygon, Solana, Blast e TON. Esta capacidade multichain assegura que os utilizadores possam interagir com a plataforma de forma fluida em diferentes redes, aumentando a acessibilidade e a usabilidade. 4. Token WELL Central para o ecossistema WELL3 está o Token WELL, que serve múltiplas funções, incluindo utilidade, governança e recompensas. O token permite a participação no ecossistema, apoia o compartilhamento de dados de saúde e incentiva os utilizadores com base no seu envolvimento com a plataforma. Cronologia do WELL3, $$WELL A trajetória do WELL3 exibe marcos significativos no seu desenvolvimento, cada um contribuindo para o sucesso geral do projeto. Aqui está uma breve cronologia dos eventos críticos na história do WELL3: 10 de Fevereiro de 2024: O WELL3 lançou o seu projeto NFT, rapidamente subindo à ribalta como a maior coleção de NFTs na cadeia opBNB com mais de 324.000 proprietários e atingindo 8 milhões de NFTs criados até 27 de Abril de 2024. Venda Pública: O projeto alcançou um valor total notável bloqueado (TVL) de aproximadamente 15.237,2 ETH em apenas sete dias, indicando um forte interesse e apoio do mercado. Lançamento do WELL ID: A plataforma viu mais de 900.000 utilizadores inscreverem-se para o WELL ID e a sua correspondente whitelist de NFTs Ring, marcando uma fase de adoção significativa dentro do ecossistema. Desenvolvimento de Parcerias: O WELL3 estabeleceu parcerias com entidades líderes, incluindo Animoca Brands, AWS, Samsung, entre outras, para melhorar o seu ecossistema e expandir o seu alcance. Volume de Transações: O WELL3 facilitou mais de 17 milhões de dólares em transações, refletindo a sua crescente utilidade e envolvimento dentro da comunidade de saúde e bem-estar. Pontos-chave sobre o WELL3, $$WELL Como uma iniciativa progressiva voltada para o mercado do bem-estar, o WELL3 identificou vários elementos vitais que contribuirão para o seu contínuo sucesso. Aqui estão algumas conclusões importantes a notar: Tokenomics O token $$WELL tem um suprimento máximo de 42 mil milhões, com 71% destinado a iniciativas comunitárias. Esta estratégia de distribuição enfatiza o compromisso do projeto com a sua base de utilizadores e sustentabilidade a longo prazo. Período de Bloqueio Para garantir a estabilidade dentro do ecossistema, os tokens são liberados em lotes ao longo de um período de bloqueio de 24 meses, promovendo confiança e segurança entre os utilizadores. Desenvolvimento do Ecossistema A visão do WELL3 estende-se à criação de um ecossistema abrangente e sustentável para incentivar a participação comunitária ativa, comportamentos que promovam a saúde e soluções digitais que abordem as necessidades prementes do domínio do bem-estar. Adequação ao Mercado A indústria do bem-estar, avaliada em 5,6 trilhões de dólares, apresenta uma oportunidade lucrativa que o WELL3 pretende explorar. Com uma taxa de crescimento anual prevista de 5-10%, o projeto está idealmente posicionado num contexto de crescente tendência em direção a um estilo de vida saudável. Dispositivos Wearables A introdução do WELL3 Ring, um dispositivo wearable incentivado por cripto, alinha-se com a crescente demanda por dados de saúde personalizados. Este dispositivo não só melhora a experiência do utilizador, mas também redefine o que significa estar envolvido com a própria saúde no contexto do Web3. Conclusão O WELL3 representa um avanço significativo na integração da tecnologia blockchain no sector da saúde e do bem-estar. Ao abordar questões cruciais em torno da propriedade dos dados, personalização e envolvimento comunitário, esta plataforma inovadora oferece uma solução visionária para melhorar o bem-estar individual. Com um forte apoio de investidores notáveis e um compromisso com tecnologias pioneiras, o WELL3 está programado para ter um impacto duradouro na paisagem do bem-estar. Para aqueles que procuram navegar pelas complexidades da saúde na era digital, o WELL3 é certamente uma iniciativa a acompanhar à medida que continua a evoluir e crescer.

38 Visualizações TotaisPublicado em {updateTime}Atualizado em 2024.12.03

O que é $WELL

Como comprar WELL

Bem-vindo à HTX.com!Tornámos a compra de Moonwell Artemis (WELL) simples e conveniente.Segue o nosso guia passo a passo para iniciar a tua jornada no mundo das criptos.Passo 1: cria a tua conta HTXUtiliza o teu e-mail ou número de telefone para te inscreveres numa conta gratuita na HTX.Desfruta de um processo de inscrição sem complicações e desbloqueia todas as funcionalidades.Obter a minha contaPasso 2: vai para Comprar Cripto e escolhe o teu método de pagamentoCartão de crédito/débito: usa o teu visa ou mastercard para comprar Moonwell Artemis (WELL) instantaneamente.Saldo: usa os fundos da tua conta HTX para transacionar sem problemas.Terceiros: adicionamos métodos de pagamento populares, como Google Pay e Apple Pay, para aumentar a conveniência.P2P: transaciona diretamente com outros utilizadores na HTX.Mercado de balcão (OTC): oferecemos serviços personalizados e taxas de câmbio competitivas para os traders.Passo 3: armazena teu Moonwell Artemis (WELL)Depois de comprar o teu Moonwell Artemis (WELL), armazena-o na tua conta HTX.Alternativamente, podes enviá-lo para outro lugar através de transferência blockchain ou usá-lo para transacionar outras criptomoedas.Passo 4: transaciona Moonwell Artemis (WELL)Transaciona facilmente Moonwell Artemis (WELL) no mercado à vista da HTX.Acede simplesmente à tua conta, seleciona o teu par de trading, executa as tuas transações e monitoriza em tempo real.Oferecemos uma experiência de fácil utilização tanto para principiantes como para traders experientes.

140 Visualizações TotaisPublicado em {updateTime}Atualizado em 2026.06.02

Como comprar WELL

Discussões

Bem-vindo à Comunidade HTX. Aqui, pode manter-se informado sobre os mais recentes desenvolvimentos da plataforma e obter acesso a análises profissionais de mercado. As opiniões dos utilizadores sobre o preço de WELL (WELL) são apresentadas abaixo.

活动图片