Sebuah 'Ledakan Diri' yang Dirancang dengan Cermat: Analisis Serangan PGNLZ

marsbit2026-01-28 tarihinde yayınlandı2026-01-28 tarihinde güncellendi

Özet

**Analisis Serangan PGNLZ: Eksploitasi Model Ekonomi Deflasioner** Pada 27 Januari 2026, sebuah serangan canggih terjadi pada proyek **PGNLZ** di BNB Smart Chain, mengakibatkan kerugian sekitar **$100.000 USD**. Penyerang memanfaatkan model token deflasioner proyek untuk memanipulasi harga dan menguras pool likuiditas. **Langkah-Langkah Serangan:** 1. Penyerang meminjam flash loan **1.059 BTCB** dari Moolah Protocol. 2. BTCB dijadikan jaminan di Venus Protocol untuk meminjam **30.000.000 USDT**. 3. Sebagian besar USDT (23.337.952) digunakan untuk membeli **982.506 PGNLZ** di PancakeSwap, yang kemudian dikirim ke alamat mati (`0xdead`) untuk **dihancurkan (burn)**. Tindakan ini secara drastis mengurangi suplai token dalam pool. 4. Penyerang kemudian memicu fungsi penjualan (`swapExactTokensForTokensSupportingFeeOnTransferTokens`), yang mengaktifkan mekanisme `_executeBurnFromLP` dalam kontrak. 5. Fungsi ini membakar jumlah PGNLZ yang sangat besar (`pendingBurnFromLP`) dari pool likuiditas, menyisakan hanya **0.00000001 PGNLZ**. 6. Pembakaran masif ini menyebabkan harga PGNLZ melonjak **40 miliar kali lipat**, dari $0.1 menjadi $234 triliun per token. 7. Dengan harga yang dimanipulasi, penyerang mengosongkan pool likuiditas yang tersisa, melunasi pinjaman flash loan, dan meraup keuntungan. **Akar Masalah:** Kerentanan utama terletak pada **model ekonomi deflasioner** yang tidak memiliki pemeriksaan yang memadai saat membakar token dari pool likuiditas. Hal ini memungk...

Latar Belakang

Pada 27 Januari 2026, kami memantau serangan terhadap proyek PGNLZ di BNB Smart Chain:

https://bscscan.com/tx/0xa7488ff4d6a85bf19994748837713c710650378383530ae709aec628023cd7cc

Setelah analisis mendetail, penyerang secara terus-menerus melancarkan serangan terhadap proyek PGNLZ pada 27 Januari 2026, serangan ini menyebabkan kerugian sekitar 100 ribu USD.

Analisis Serangan dan Peristiwa

Penyerang pertama-tama meminjam flash loan sebesar 1.059 BTCB dari Moolah Protocol,

Kemudian, menjaminkan 1.059 BTCB di Venus Protocol, untuk meminjam (borrow) 30.000.000 USDT.

Selanjutnya, penyerang memanggil fungsi swapTokensForExactTokens di PancakeSwap, menggunakan 23.337.952 USDT untuk menukar 982.506 PGNLZ, tetapi kemudian menghancurkan (burn) PGNLZ ini (dikirim ke alamat 0xdead).

Sebelum penukaran, PancakeSwap Pool memiliki 100.901 USDT dan 982.506 PGNLZ, saat itu harga PGNLZ adalah 1 PGNLZ = 0,1 USDT. Setelah penukaran selesai, PancakeSwap Pool menyisakan 23.438.853 USDT dan 4.240 PGNLZ, saat ini harga PGNLZ adalah 1 PGNLZ = 5.528 USDT.

Kemudian, penyerang memanggil fungsi swapExactTokensForTokensSupportingFeeOnTransferTokens, fungsi ini terutama mendukung Token dengan Biaya Transfer (Fee-On Transfer Token), yaitu token yang dikenakan biaya saat jual beli. PGNLZ menggunakan _update untuk menangani biaya transaksi, rantai panggilannya adalah: transferFrom -> _spendAllowance -> _transfer -> _update

Karena kali ini adalah penjualan (sell), maka akan memanggil _handleSellTax.

Mari kita lihat bagaimana _executeBurnFromLP diimplementasikan,

Dapat dilihat, _executeBurnFromLP akan menggunakan _update untuk membakar (burn) sejumlah PGNLZ sebanyak pendingBurnFromLP. Pada blok sebelumnya, query menunjukkan pendingBurnFromLP adalah 4.240.113.074.578.781.194.669.

Setelah pembakaran (burn), LP Pool hanya menyisakan 0,00000001 PGNLZ, saat ini 1 PGNLZ = 234.385.300.000.000 USDT, telah naik 40 Miliar kali lipat.

Akhirnya, penyerang mengosongkan LP Pool, melunasi pinjaman flash loan, dan mendapatkan keuntungan 100 ribu USDT.

Kesimpulan

Penyebab kerentanan ini adalah model ekonomi deflasioner, yang tidak melakukan verifikasi saat memotong biaya atau membakar LP Pool. Hal ini memungkinkan penyerang memanipulasi harga Token dengan memanfaatkan karakteristik deflasioner. Disarankan agar pihak proyek melakukan verifikasi多方验证 (berbagai verifikasi) dalam merancang model ekonomi dan logika operasional kode, serta memilih beberapa perusahaan audit untuk audit silang sebelum kontrak diluncurkan.

İlgili Sorular

QApa yang menjadi penyebab utama kerentanan dalam proyek PGNLZ yang dieksploitasi oleh penyerang?

APenyebab utamanya adalah model ekonomi deflasioner yang tidak memvalidasi proses pemotongan biaya atau pembakaran (Burn) dari Liquidity Pool (LP), memungkinkan penyerang memanipulasi harga token melalui karakteristik deflasi.

QBagaimana penyerang memanipulasi harga token PGNLZ hingga naik miliaran kali lipat?

APenyerang membakar sejumlah besar PGNLZ (982.506 token) ke alamat 0xdead, mengurangi pasokan di pool secara drastis. Kemudian, melalui fungsi _executeBurnFromLP, hampir semua sisa PGNLZ di pool dibakar, menyisakan hanya 0.00000001 token, sehingga harga naik sekitar 40 miliar kali.

QPlatform apa saja yang digunakan penyerang untuk melakukan serangan ini?

APenyerang menggunakan Moolah Protocol untuk pinjaman kilat (flash loan) BTCB, Venus Protocol sebagai jaminan untuk meminjam USDT, dan PancakeSwap untuk melakukan pertukaran token dan memanipulasi pool likuiditas PGNLZ/USDT.

QBerapa total kerugian yang disebabkan oleh serangan ini terhadap proyek PGNLZ?

ASerangan ini menyebabkan kerugian sekitar 100.000 USD.

QApa rekomendasi yang diberikan untuk mencegah serangan serupa di masa depan?

ARekomendasinya adalah memvalidasi model ekonomi dan logika kode secara menyeluruh, serta melakukan audit oleh beberapa perusahaan audit berbeda (audit silang) sebelum kontrak deploy ke mainnet.

İlgili Okumalar

Uncovering the Truth About Agent Commerce, Payments, and Infrastructure

Decoding Agent Commerce, Payments, and Infrastructure: The Reality Over the past year, I've been building infrastructure for the Agent economy, engaging with major players like Stripe, Visa, Coinbase, Google, and dozens of startups. A clear conclusion emerges: true, large-scale demand does not yet exist. Startups face structural challenges. Data points illustrate this gap. Stripe's Agent commerce platform has over 1,000 merchants but only single-digit transacting agents. Visa's Agent payment token requires 9-month KYC and a $250M revenue threshold, accessible only to giants like Amazon. On-chain analysis reveals actual daily Agent transaction volume is around $17k, half of which are test transactions. The article analyzes four potential markets: **1. Agent-to-Merchant (A2M):** Current AI shopping UX is often inferior to traditional e-commerce for visual, comparison-heavy purchases (clothing, electronics). Chat interfaces are a step back. Real merchant interest is defensive "Agent Engine Optimization," fearing future obsolescence, not current demand. Potential exists in high-frequency, low-decision purchases (e.g., food delivery) or simplifying terrible UX (complex checkouts, non-native shoppers), but these require massive consumer distribution channels dominated by giants like DoorDash and Amazon. **2. Agent-to-API (A2A):** Developers already have subscriptions and billing for core APIs (compute, data). The argument for micro-payments via crypto for sub-dollar API calls is addressed by pre-paid balances today. The deeper issue is supplier resistance; major SaaS firms rely on enterprise contracts, not fractional cent pricing. Opportunity lies in the long tail of niche services, but this is a smaller market catering to developers, a historically low-paying group. **3. Agent-to-Agent (A2A):** This remains a theoretical long-term vision with near-zero current transaction volume. It involves unique challenges: discovery, trust, negotiation, dispute resolution. When it materializes, it will require a fundamentally new settlement infrastructure for high-speed, variable-value, multi-party transactions. It's a real long-term bet, but not the current market. **4. Agent-to-Finance (A2F):** This is the only category with existing, paying demand. Integrating AI into financial workflows (trading, portfolio management) is a natural evolution and enables new capabilities like autonomous rebalancing. However, competition favors incumbents with regulatory licenses, compliance infrastructure, and existing client relationships. **The Real Issue:** Why is infrastructure still being built? Incumbents can afford long-term bets, and payment companies see every problem as a nail for their payment hammer. However, payment is just one piece. The core challenge is *coordination*—orchestrating work between Agents and humans, verifying outcomes, and settling results. Payment is part of settlement, which is part of coordination. Companies that solve the coordination problem will subsume payments, not the other way around. Startups lack the infinite runway of giants and must find today's real market, which, after a year of exploration, lies outside these four categories—in an area with real, growing, and underserved activity.

marsbit1 saat önce

Uncovering the Truth About Agent Commerce, Payments, and Infrastructure

marsbit1 saat önce

Kalshi, MTS, and a16z's Ambition

The article "Kalshi, MTS, and a16z's Ambition" explores prediction markets as a focal point of excitement in 2025 for investors, crypto enthusiasts, and media. It traces their intellectual lineage from Friedrich Hayek's ideas on dispersed knowledge and market coordination to Robin Hanson's Logarithmic Market Scoring Rule (LMSR), which incentivizes truthful information sharing. The piece argues that a16z's significant investment in prediction market platform Kalshi (valued at $220B) transcends mere financial speculation. a16z frames prediction markets as a new form of "media" that provides "presence"—a way for individuals to actively engage with and influence world events through financial stakes, countering postmodern detachment. By wagering on outcomes, users become "super observers," and the market's aggregated probabilities gain authoritative power to define event truth and importance. The article uses media company MTS ("Monitoring The Situation") as a case study of a16z's "new media" strategy: rapidly producing high-intensity, multi-format content to "take over the timeline." However, prediction markets like Kalshi are presented as the ultimate piece in this media empire. Their real-money, crowd-sourced probabilities possess a unique "reality distortion field" and perceived objectivity, potentially swaying public opinion and granting a private company unprecedented interpretive power over reality. Ultimately, Kalshi's immense valuation is attributed not just to its exchange model, but to its role as a foundational component in a16z's envisioned new media landscape, where prediction markets define narrative and truth.

链捕手1 saat önce

Kalshi, MTS, and a16z's Ambition

链捕手1 saat önce

İşlemler

Spot
Futures

Popüler Makaleler

$WELL Nedir

WELL3, $$WELL: DePIN ve AI ile Sağlık ve Refahı Devrim Niteliğinde Yenilemek Giriş Hızla gelişen dijital teknoloji alanında, sağlık ve wellness sektörü yeniliğin ön saflarında yer almakta, hasta bakımını geliştirmeye ve daha sağlıklı yaşam tarzlarını teşvik etmeye çalışmaktadır. Bu alandaki çığır açan bir oyuncu WELL3'tür; bireylerin sağlıklarıyla etkileşim biçimlerini devrim niteliğinde değiştirmeyi hedefleyen öncü bir Web3 projesidir. Dağıtık Fiziksel Altyapı Ağı (DePIN), Dağıtık Kimlik (DID) ve Yapay Zeka (AI) gibi teknolojileri kullanarak, WELL3 güvenli, veri destekli sağlık yolculuklarını teşvik etmeyi amaçlamaktadır. Bu kapsamlı makale, WELL3'ün, $$WELL'in temel bileşenlerine derinlemesine dalarak işlevsellikleri, yaratıcıları, yatırımcıları ve benzersiz özelliklerini keşfetmektedir. WELL3, $$WELL Nedir? WELL3, sağlık ve refah yaklaşımını yeniden tanımlamayı hedefleyen yenilikçi bir platformdur. DePIN ve DID'yi AI sistemleriyle entegre etmeye odaklanan proje, bireylerin sağlık verilerinin güvenliğini ve gizliliğini sağlarken kişiselleştirilmiş kullanıcı deneyimleri oluşturmak için tasarlanmıştır. Bir milyondan fazla ön kayıtlı kullanıcı ile WELL3'ün ana misyonu, güvenli, veri odaklı sağlık yolculukları aracılığıyla refahı artırmaktır. WELL3'ün temelinde, kullanıcıların kişisel bilgileri üzerinde tam kontrol sahibi olmasını sağlamak için gelişmiş blockchain teknolojileri kullanılmaktadır. Bu proje sadece veri güvenliği ve erişilebilirlik sorunlarını ele almakla kalmaz, aynı zamanda daha iyi sağlık için ortak bir taahhütte bulunan canlı bir topluluk yaratmayı hedefler. WELL3'ün Ana Özellikleri: DePIN ve DID: Bu teknolojiler, verilerin güvenli sahipliğini ve kimlik doğrulamasını sağlamakta, kullanıcılara bilgileri üzerinde tam kontrol vermektedir. AI Entegrasyonu: AI analitiği kullanarak, WELL3 bireysel sağlık ihtiyaçlarına uygun kişiselleştirilmiş içgörüler ve çözümler sunmaktadır. Topluluk Katılımı: Kullanıcıların bağ kurabileceği, deneyimlerini paylaşabileceği ve daha sağlıklı yaşam için birbirlerini motive edebileceği destekleyici bir ortam sağlar. WELL3'ün, $$WELL'in Yaratıcısı WELL3'ün yaratıcılarının kimliği mevcut bilgilerde belirtilmemiştir. Proje ilerledikçe, bu dönüştürücü girişimin arkasındaki yenilikçi zihinlere ışık tutacak daha fazla detay ortaya çıkabilir. WELL3'ün, $$WELL'in Yatırımcıları WELL3, sağlık ve wellness alanındaki güvenilirliğini ve potansiyelini vurgulayan birçok etkili yatırım kurumunun desteğini kazanmıştır. Öne çıkan yatırımcılar arasında şunlar yer almaktadır: Animoca Brands AWS Samsung The Spartan Group Blocore Fenbushi Capital Newman Group Soul Capital XY Finance Lumoz Bu köklü kuruluşların desteği, WELL3'ün misyonuna güçlü bir inanç sergileyerek, yenilik yapması ve sunumlarını genişletmesi için gerekli kaynakları sağlamaktadır. WELL3, $$WELL Nasıl Çalışır? WELL3, kesintisiz ve yenilikçi bir kullanıcı deneyimi sağlamak için son teknoloji çözümleri çok zincirli bir çerçevede birleştirir. WELL3'ü wellness pazarında benzersiz kılan bazı faktörler aşağıda sıralanmıştır: 1. Güvenli Veri Sahipliği DePIN ve DID entegrasyonu ile kullanıcılar, kişisel sağlık bilgileri üzerinde tam kontrol sahibi olabilmektedir. Bu güvenlik katmanı, veri ihlalleri ve yetkisiz erişimlerin yaygın olduğu günümüz dijital çağında son derece önemlidir. WELL3 aracılığıyla veri sahipliği merkeziyetsizleşir, bu da kullanıcıların bilgilerini proaktif bir şekilde yönetmesini sağlar. 2. AI ile Kişiselleştirme WELL3, kullanıcılarına özel sağlık içgörüleri sunmak için AI destekli analizler gerçekleştirmektedir. AI'nin gücünden yararlanarak, platform bireysel öneriler ve çözümler sunmakta, kullanıcıların sağlık hedeflerine daha etkili bir biçimde ulaşmalarını teşvik etmektedir. 3. Çok Zincirli Çerçeve WELL3 projesi, Bitcoin, Ethereum, Polygon, Solana, Blast ve TON gibi birden fazla blockchain platformu üzerinde çalışacak şekilde tasarlanmıştır. Bu çok zincirli kapasite, kullanıcıların platformla farklı ağlar arasında sorunsuz bir şekilde etkileşimde bulunmalarını sağlamakta, erişilebilirliği ve kullanılabilirliği artırmaktadır. 4. WELL Token WELL3 ekosisteminin merkezinde, çeşitli amaçlar için kullanılan WELL Token bulunmaktadır; bunlar arasında fayda, yönetişim ve ödüller yer almaktadır. Token, ekosisteme katılımı sağlar, sağlık verisi paylaşımını destekler ve kullanıcıları platformla olan etkileşimlerine dayalı olarak ödüllendirir. WELL3'ün, $$WELL'in Zaman Çizelgesi WELL3'ün gelişim süreci, her biri projenin genel başarısına katkıda bulunan önemli aşamaları sergilemektedir. WELL3'ün tarihindeki kritik olaylara dair kısa bir zaman çizelgesi aşağıda sunulmuştur: 10 Şubat 2024: WELL3, NFT projesini başlattı ve 324,000'den fazla sahibi ile opBNB ağında en büyük NFT koleksiyonu olarak ön plana çıkmaya başladı. 27 Nisan 2024'e kadar 8 milyon NFT üretildi. Kamu Satışı: Proje, sadece yedi gün içinde yaklaşık 15,237.2 ETH'lik etkileyici bir toplam değer kilidi (TVL) başarısı gösterdi, bu da piyasanın güçlü ilgisini ve desteğini gösterir. WELL ID Lansmanı: Platform, WELL ID ve ilgili NFT Ring beyaz listesinin 900,000'den fazla kullanıcı tarafından kaydedildiğini görerek ekosistem içinde önemli bir benimseme aşamasını işaret etti. Ortaklık Geliştirme: WELL3, ekosistemini geliştirmek ve erişimini genişletmek için Animoca Brands, AWS, Samsung ve diğer önde gelen kuruluşlarla ortaklıklar kurdu. İşlem Hacmi: WELL3, sağlık ve wellness topluluğunda büyüyen faydasını ve katılımını yansıtan 17 milyon dolardan fazla işlem gerçekleştirdi. WELL3'ün, $$WELL'in Ana Noktaları Refah pazarına doğru kaydırılan ilerici bir girişim olarak WELL3, sürekli başarısına katkıda bulunacak birkaç kritik unsur belirlemiştir. İşte dikkate alınması gereken bazı temel noktalar: Tokenomik $$WELL tokeninin maksimum arzı 42 milyar olup, bunun önemli bir kısmı %71 topluluk girişimleri için ayrılmıştır. Bu dağıtım stratejisi, projenin kullanıcı tabanına ve uzun vadeli sürdürülebilirliğine olan bağlılığını vurgulamaktadır. Kilitlenme Süresi Ekosistemde istikrar sağlamak amacıyla tokenler, 24 aylık bir kilitlenme süresi boyunca partiler halinde serbest bırakılır; bu da kullanıcılar arasında güven ve güvenilirlik sunar. Ekosistem Gelişimi WELL3'ün vizyonu, güçlü topluluk katılımını teşvik eden, sağlık artırıcı davranışlar ve wellness alanındaki acil ihtiyaçlara yanıt veren dijital çözümler içeren kapsamlı ve sürdürülebilir bir ekosistem yaratmayı kapsamaktadır. Pazar Uyumlu 5.6 trilyon dolarlık bir değere sahip wellness endüstrisi, WELL3'ün hedeflemesini amaçladığı kârlı bir fırsat sunmaktadır. %5-10'luk bir yıllık büyüme oranı beklenmekte olup, proje sağlıklı ve bilinçli yaşam trendinin yükseldiği bir ortamda mükemmel bir şekilde konumlanmaktadır. Giyilebilirler WELL3 Yüzüğü, kişiselleştirilmiş sağlık verileri için artan talebe yanıt veren kripto teşvikli bir giyilebilir tekniktir. Bu cihaz, yalnızca kullanıcı deneyimini artırmakla kalmaz, ayrıca Web3 bağlamında bireylerin sağlıklarıyla etkileşimde bulunma biçimlerini yeniden tanımlamaktadır. Sonuç WELL3, sağlık ve wellness sektöründe blockchain teknolojisinin entegrasyonu açısından önemli bir ilerlemeyi temsil etmektedir. Veri sahipliği, kişiselleştirme ve topluluk katılımı etrafındaki önemli sorunları ele alarak, bu yenilikçi platform bireysel refahı artırmak için ileri görüşlü bir çözüm sunmaktadır. Kayda değer yatırımcılardan güçlü bir destekle ve yenilikçi teknolojilere olan bağlılığı ile WELL3, wellness alanında kalıcı bir etki yaratmaya hazırlanıyor. Dijital çağda sağlığın karmaşıklıklarını aşmak isteyenler için, WELL3'ün evrim geçirmeye ve büyümeye devam ezümü kesinlikle izlenmesi gereken bir platformdur.

32 Toplam GörüntülenmeYayınlanma 2024.07.14Güncellenme 2024.12.03

$WELL Nedir

WELL Nasıl Satın Alınır

HTX.com’a hoş geldiniz! Moonwell Artemis (WELL) satın alma işlemlerini basit ve kullanışlı bir hâle getirdik. Adım adım açıkladığımız rehberimizi takip ederek kripto yolculuğunuza başlayın. 1. Adım: HTX Hesabınızı OluşturunHTX'te ücretsiz bir hesap açmak için e-posta adresinizi veya telefon numaranızı kullanın. Sorunsuzca kaydolun ve tüm özelliklerin kilidini açın. Hesabımı Aç2. Adım: Kripto Satın Al Bölümüne Gidin ve Ödeme Yönteminizi SeçinKredi/Banka Kartı: Visa veya Mastercard'ınızı kullanarak anında Moonwell Artemis (WELL) satın alın.Bakiye: Sorunsuz bir şekilde işlem yapmak için HTX hesap bakiyenizdeki fonları kullanın.Üçüncü Taraflar: Kullanımı kolaylaştırmak için Google Pay ve Apple Pay gibi popüler ödeme yöntemlerini ekledik.P2P: HTX'teki diğer kullanıcılarla doğrudan işlem yapın.Borsa Dışı (OTC): Yatırımcılar için kişiye özel hizmetler ve rekabetçi döviz kurları sunuyoruz.3. Adım: Moonwell Artemis (WELL) Varlıklarınızı SaklayınMoonwell Artemis (WELL) satın aldıktan sonra HTX hesabınızda saklayın. Alternatif olarak, blok zinciri transferi yoluyla başka bir yere gönderebilir veya diğer kripto para birimlerini takas etmek için kullanabilirsiniz.4. Adım: Moonwell Artemis (WELL) Varlıklarınızla İşlem YapınHTX'in spot piyasasında Moonwell Artemis (WELL) ile kolayca işlemler yapın.Hesabınıza erişin, işlem çiftinizi seçin, işlemlerinizi gerçekleştirin ve gerçek zamanlı olarak izleyin. Hem yeni başlayanlar hem de deneyimli yatırımcılar için kullanıcı dostu bir deneyim sunuyoruz.

107 Toplam GörüntülenmeYayınlanma 2024.12.10Güncellenme 2026.06.02

WELL Nasıl Satın Alınır

Tartışmalar

HTX Topluluğuna hoş geldiniz. Burada, en son platform gelişmeleri hakkında bilgi sahibi olabilir ve profesyonel piyasa görüşlerine erişebilirsiniz. Kullanıcıların WELL (WELL) fiyatı hakkındaki görüşleri aşağıda sunulmaktadır.

活动图片