Sebuah 'Ledakan Diri' yang Dirancang dengan Cermat: Analisis Serangan PGNLZ

marsbitОпубліковано о 2026-01-28Востаннє оновлено о 2026-01-28

Анотація

**Analisis Serangan PGNLZ: Eksploitasi Model Ekonomi Deflasioner** Pada 27 Januari 2026, sebuah serangan canggih terjadi pada proyek **PGNLZ** di BNB Smart Chain, mengakibatkan kerugian sekitar **$100.000 USD**. Penyerang memanfaatkan model token deflasioner proyek untuk memanipulasi harga dan menguras pool likuiditas. **Langkah-Langkah Serangan:** 1. Penyerang meminjam flash loan **1.059 BTCB** dari Moolah Protocol. 2. BTCB dijadikan jaminan di Venus Protocol untuk meminjam **30.000.000 USDT**. 3. Sebagian besar USDT (23.337.952) digunakan untuk membeli **982.506 PGNLZ** di PancakeSwap, yang kemudian dikirim ke alamat mati (`0xdead`) untuk **dihancurkan (burn)**. Tindakan ini secara drastis mengurangi suplai token dalam pool. 4. Penyerang kemudian memicu fungsi penjualan (`swapExactTokensForTokensSupportingFeeOnTransferTokens`), yang mengaktifkan mekanisme `_executeBurnFromLP` dalam kontrak. 5. Fungsi ini membakar jumlah PGNLZ yang sangat besar (`pendingBurnFromLP`) dari pool likuiditas, menyisakan hanya **0.00000001 PGNLZ**. 6. Pembakaran masif ini menyebabkan harga PGNLZ melonjak **40 miliar kali lipat**, dari $0.1 menjadi $234 triliun per token. 7. Dengan harga yang dimanipulasi, penyerang mengosongkan pool likuiditas yang tersisa, melunasi pinjaman flash loan, dan meraup keuntungan. **Akar Masalah:** Kerentanan utama terletak pada **model ekonomi deflasioner** yang tidak memiliki pemeriksaan yang memadai saat membakar token dari pool likuiditas. Hal ini memungk...

Latar Belakang

Pada 27 Januari 2026, kami memantau serangan terhadap proyek PGNLZ di BNB Smart Chain:

https://bscscan.com/tx/0xa7488ff4d6a85bf19994748837713c710650378383530ae709aec628023cd7cc

Setelah analisis mendetail, penyerang secara terus-menerus melancarkan serangan terhadap proyek PGNLZ pada 27 Januari 2026, serangan ini menyebabkan kerugian sekitar 100 ribu USD.

Analisis Serangan dan Peristiwa

Penyerang pertama-tama meminjam flash loan sebesar 1.059 BTCB dari Moolah Protocol,

Kemudian, menjaminkan 1.059 BTCB di Venus Protocol, untuk meminjam (borrow) 30.000.000 USDT.

Selanjutnya, penyerang memanggil fungsi swapTokensForExactTokens di PancakeSwap, menggunakan 23.337.952 USDT untuk menukar 982.506 PGNLZ, tetapi kemudian menghancurkan (burn) PGNLZ ini (dikirim ke alamat 0xdead).

Sebelum penukaran, PancakeSwap Pool memiliki 100.901 USDT dan 982.506 PGNLZ, saat itu harga PGNLZ adalah 1 PGNLZ = 0,1 USDT. Setelah penukaran selesai, PancakeSwap Pool menyisakan 23.438.853 USDT dan 4.240 PGNLZ, saat ini harga PGNLZ adalah 1 PGNLZ = 5.528 USDT.

Kemudian, penyerang memanggil fungsi swapExactTokensForTokensSupportingFeeOnTransferTokens, fungsi ini terutama mendukung Token dengan Biaya Transfer (Fee-On Transfer Token), yaitu token yang dikenakan biaya saat jual beli. PGNLZ menggunakan _update untuk menangani biaya transaksi, rantai panggilannya adalah: transferFrom -> _spendAllowance -> _transfer -> _update

Karena kali ini adalah penjualan (sell), maka akan memanggil _handleSellTax.

Mari kita lihat bagaimana _executeBurnFromLP diimplementasikan,

Dapat dilihat, _executeBurnFromLP akan menggunakan _update untuk membakar (burn) sejumlah PGNLZ sebanyak pendingBurnFromLP. Pada blok sebelumnya, query menunjukkan pendingBurnFromLP adalah 4.240.113.074.578.781.194.669.

Setelah pembakaran (burn), LP Pool hanya menyisakan 0,00000001 PGNLZ, saat ini 1 PGNLZ = 234.385.300.000.000 USDT, telah naik 40 Miliar kali lipat.

Akhirnya, penyerang mengosongkan LP Pool, melunasi pinjaman flash loan, dan mendapatkan keuntungan 100 ribu USDT.

Kesimpulan

Penyebab kerentanan ini adalah model ekonomi deflasioner, yang tidak melakukan verifikasi saat memotong biaya atau membakar LP Pool. Hal ini memungkinkan penyerang memanipulasi harga Token dengan memanfaatkan karakteristik deflasioner. Disarankan agar pihak proyek melakukan verifikasi多方验证 (berbagai verifikasi) dalam merancang model ekonomi dan logika operasional kode, serta memilih beberapa perusahaan audit untuk audit silang sebelum kontrak diluncurkan.

Пов'язані питання

QApa yang menjadi penyebab utama kerentanan dalam proyek PGNLZ yang dieksploitasi oleh penyerang?

APenyebab utamanya adalah model ekonomi deflasioner yang tidak memvalidasi proses pemotongan biaya atau pembakaran (Burn) dari Liquidity Pool (LP), memungkinkan penyerang memanipulasi harga token melalui karakteristik deflasi.

QBagaimana penyerang memanipulasi harga token PGNLZ hingga naik miliaran kali lipat?

APenyerang membakar sejumlah besar PGNLZ (982.506 token) ke alamat 0xdead, mengurangi pasokan di pool secara drastis. Kemudian, melalui fungsi _executeBurnFromLP, hampir semua sisa PGNLZ di pool dibakar, menyisakan hanya 0.00000001 token, sehingga harga naik sekitar 40 miliar kali.

QPlatform apa saja yang digunakan penyerang untuk melakukan serangan ini?

APenyerang menggunakan Moolah Protocol untuk pinjaman kilat (flash loan) BTCB, Venus Protocol sebagai jaminan untuk meminjam USDT, dan PancakeSwap untuk melakukan pertukaran token dan memanipulasi pool likuiditas PGNLZ/USDT.

QBerapa total kerugian yang disebabkan oleh serangan ini terhadap proyek PGNLZ?

ASerangan ini menyebabkan kerugian sekitar 100.000 USD.

QApa rekomendasi yang diberikan untuk mencegah serangan serupa di masa depan?

ARekomendasinya adalah memvalidasi model ekonomi dan logika kode secara menyeluruh, serta melakukan audit oleh beberapa perusahaan audit berbeda (audit silang) sebelum kontrak deploy ke mainnet.

Пов'язані матеріали

Uncovering the Truth About Agent Commerce, Payments, and Infrastructure

Decoding Agent Commerce, Payments, and Infrastructure: The Reality Over the past year, I've been building infrastructure for the Agent economy, engaging with major players like Stripe, Visa, Coinbase, Google, and dozens of startups. A clear conclusion emerges: true, large-scale demand does not yet exist. Startups face structural challenges. Data points illustrate this gap. Stripe's Agent commerce platform has over 1,000 merchants but only single-digit transacting agents. Visa's Agent payment token requires 9-month KYC and a $250M revenue threshold, accessible only to giants like Amazon. On-chain analysis reveals actual daily Agent transaction volume is around $17k, half of which are test transactions. The article analyzes four potential markets: **1. Agent-to-Merchant (A2M):** Current AI shopping UX is often inferior to traditional e-commerce for visual, comparison-heavy purchases (clothing, electronics). Chat interfaces are a step back. Real merchant interest is defensive "Agent Engine Optimization," fearing future obsolescence, not current demand. Potential exists in high-frequency, low-decision purchases (e.g., food delivery) or simplifying terrible UX (complex checkouts, non-native shoppers), but these require massive consumer distribution channels dominated by giants like DoorDash and Amazon. **2. Agent-to-API (A2A):** Developers already have subscriptions and billing for core APIs (compute, data). The argument for micro-payments via crypto for sub-dollar API calls is addressed by pre-paid balances today. The deeper issue is supplier resistance; major SaaS firms rely on enterprise contracts, not fractional cent pricing. Opportunity lies in the long tail of niche services, but this is a smaller market catering to developers, a historically low-paying group. **3. Agent-to-Agent (A2A):** This remains a theoretical long-term vision with near-zero current transaction volume. It involves unique challenges: discovery, trust, negotiation, dispute resolution. When it materializes, it will require a fundamentally new settlement infrastructure for high-speed, variable-value, multi-party transactions. It's a real long-term bet, but not the current market. **4. Agent-to-Finance (A2F):** This is the only category with existing, paying demand. Integrating AI into financial workflows (trading, portfolio management) is a natural evolution and enables new capabilities like autonomous rebalancing. However, competition favors incumbents with regulatory licenses, compliance infrastructure, and existing client relationships. **The Real Issue:** Why is infrastructure still being built? Incumbents can afford long-term bets, and payment companies see every problem as a nail for their payment hammer. However, payment is just one piece. The core challenge is *coordination*—orchestrating work between Agents and humans, verifying outcomes, and settling results. Payment is part of settlement, which is part of coordination. Companies that solve the coordination problem will subsume payments, not the other way around. Startups lack the infinite runway of giants and must find today's real market, which, after a year of exploration, lies outside these four categories—in an area with real, growing, and underserved activity.

marsbit2 год тому

Uncovering the Truth About Agent Commerce, Payments, and Infrastructure

marsbit2 год тому

Торгівля

Спот
Ф'ючерси

Популярні статті

Що таке $WELL

WELL3, $$WELL: Революція в Здоров'ї та Добробуті з DePIN та AI Вступ У швидко змінюваному світі цифрових технологій сектор здоров'я та добробуту займає передову позицію в інноваціях, прагнучи покращити догляд за пацієнтами та пропагувати здоровіші способи життя. У цьому домені визначним гравцем є WELL3, інноваційний проект Web3, що прагне революціонізувати те, як люди взаємодіють зі своїм здоров'ям. Використовуючи такі технології, як Децентралізована Фізична Інфраструктурна Мережа (DePIN), Децентралізована Ідентичність (DID) та Штучний Інтелект (AI), WELL3 має на меті сприяти безпечним, даними підкріпленим шляхам до здоров'я. Ця всеосяжна стаття глибоко аналізує основні аспекти WELL3, $$WELL, досліджуючи його функціональні можливості, творців, інвесторів та унікальні характеристики. Що таке WELL3, $$WELL? WELL3 слугує інноваційною платформою, яка має на меті переосмислити підхід до здоров'я та добробуту. Сфокусований на інтеграції DePIN і DID поряд із AI-системами, проект створений для надання персоналізованого досвіду для користувачів, забезпечуючи при цьому безпеку та конфіденційність медичних даних. З вражаючою цифрою понад мільйон попередньо зареєстрованих користувачів, основна місія WELL3 полягає в покращенні добробуту через безпечні, орієнтовані на дані шляхи до здоров'я. В основі WELL3 лежать передові блокчейн-технології, які забезпечують повний контроль користувачів над своїми особистими даними. Цей проект не тільки вирішує проблеми безпеки даних і доступності, але також прагне створити активну спільноту, пов'язану спільним прагненням до кращого здоров'я. Основні риси WELL3: DePIN і DID: Ці технології забезпечують безпечну власність та аутентифікацію даних, надаючи користувачам повний контроль над їхньою інформацією. Інтеграція AI: Використовуючи аналітику AI, WELL3 пропонує персоналізовані поради та рішення, адаптовані до індивідуальних потреб здоров'я. Залучення спільноти: Сприяє підтримуючому середовищу, в якому користувачі можуть спілкуватися, ділитися досвідом та надихати один одного на здоровіше життя. Творець WELL3, $$WELL Ідентичність творця WELL3 не уточнюється в доступній інформації. У міру просування проекту можуть з'явитися нові деталі, що проллють світло на творчі уми, які стоять за цією трансформаційною ініціативою. Інвестори WELL3, $$WELL WELL3 здобув підтримку від безлічі впливових інвестиційних структур, що підкреслює його надійність і потенціал у галузі здоров'я та добробуту. Серед відомих інвесторів: Animoca Brands AWS Samsung The Spartan Group Blocore Fenbushi Capital Newman Group Soul Capital XY Finance Lumoz Підтримка з боку цих визнаних організацій свідчить про сильну віру в місію WELL3, забезпечуючи йому необхідні ресурси для інновацій та розширення своїх пропозицій. Як працює WELL3, $$WELL? WELL3 функціонує, поєднуючи передові технології в мультичейн-рамках, забезпечуючи безперебійну та інноваційну взаємодію користувачів. Нижче наведено деякі фактори, які унікально позиціонують WELL3 на ринку добробуту: 1. Безпечна власність на дані З інтеграцією DePIN і DID користувачі можуть зберігати повний контроль над своїми особистими медичними даними. Цей рівень безпеки є надзвичайно важливим в сучасну епоху цифрових технологій, де порушення безпеки та несанкціонований доступ є поширеними. Через WELL3, власність на дані декентралізована, що дозволяє користувачам проактивно управляти своєю інформацією. 2. Персоналізація через AI WELL3 впроваджує аналітику на базі AI для надання користувачам персоналізованих медичних порад. Використовуючи силу AI, платформа може пропонувати індивідуалізовані рекомендації та рішення, заохочуючи користувачів досягати своїх цілей у здоров'ї більш ефективно. 3. Мультичейн-рамки Проект WELL3 розроблений для роботи на кількох платформах блокчейну, таких як Bitcoin, Ethereum, Polygon, Solana, Blast і TON. Ця мультичейн-можливість забезпечує безперебійну взаємодію користувачів з платформою через різні мережі, підвищуючи доступність та зручність. 4. Токен WELL Центральним елементом екосистеми WELL3 є токен WELL, який виконує кілька функцій, включаючи утиліту, управління та винагороди. Токен дозволяє брати участь в екосистемі, підтримує обмін медичними даними та мотивує користувачів на основі їхньої активності на платформі. Хронологія WELL3, $$WELL Шлях WELL3 демонструє значні віхи у її розвитку, кожна з яких реалізує загальний успіх проекту. Ось коротка хронологія ключових подій в історії WELL3: 10 лютого 2024: WELL3 запустив свій NFT проект, швидко ставши найбільшою колекцією NFT на ланцюзі opBNB з понад 324,000 власниками та досягнувши 8 мільйонів NFT, створених до 27 квітня 2024 року. Публічний продаж: Проект досяг вражаючої загальної заблокованої вартості (TVL) близько 15,237.2 ETH всього за сім днів, що свідчить про robust цікавості на ринку та підтримку. Запуск WELL ID: Платформа зареєструвала понад 900,000 користувачів для WELL ID та відповідного білого списку NFT Ring, відзначаючи значну фазу прийняття в екосистемі. Розвиток партнерства: WELL3 встановила партнерства з провідними організаціями, включаючи Animoca Brands, AWS, Samsung та іншими, щоб поліпшити свою екосистему та розширити свою присутність. Обсяг транзакцій: WELL3 здійснив транзакції на загальну суму понад 17 мільйонів доларів, що відображає зростаючу утиліту та залученість у спільноті здоров'я та добробуту. Ключові моменти про WELL3, $$WELL Як прогресивна ініціатива, що переорієнтовується на ринок добробуту, WELL3 визначила кілька важливих елементів, які сприятимуть її триваючому успіху. Ось кілька основних моментів, на які варто звернути увагу: Токеноміка Токен $$WELL має максимальну пропозицію 42 мільярдів, з значним 71% відведеним для ініціатив спільноти. Ця стратегія розподілу підкреслює зобов'язання проекту перед його базою користувачів та довгостроковою стійкістю. Період блокування Щоб забезпечити стабільність у екосистемі, токени випускаються партіями протягом 24-місячного періоду блокування, що сприяє довірі та впевненості серед користувачів. Розвиток екосистеми Бачення WELL3 поширюється на створення комплексної та стійкої екосистеми для сприяння успішному залученню спільноти, поведінці, що покращує здоров'я, та цифровим рішенням, що вирішують нагальні потреби сфери добробуту. Відповідність ринку Індустрія добробуту, оцінювана в 5.6 трильйонів доларів, пропонує вигідну можливість, яку WELL3 прагне використати. З очікуваним щорічним темпом зростання 5-10%, проект ідеально позиціонується на тлі зростаючої тенденції до здорового способу життя. Носимі пристрої Введення кільця WELL3, носимого пристрою з крипто-інцентуванням, відповідає зростаючому попиту на персоналізовані дані про здоров'я. Цей пристрій не лише підвищує досвід користувача, але й переосмислює те, що означає бути залученим до власного здоров'я в контексті Web3. Висновок WELL3 представляє собою значний прогрес у інтеграції блокчейн-технологій у сектор здоров'я та добробуту. Вирішуючи критично важливі питання щодо володіння даними, персоналізації та залучення спільноти, ця інноваційна платформа пропонує прогресивне рішення для покращення індивідуального добробуту. З потужною підтримкою від відомих інвесторів та зобов'язанням до передових технологій, WELL3 готовий зробити відчутний вплив у сфері добробуту. Для тих, хто прагне орієнтуватися в складнощах здоров'я в цифрову епоху, WELL3 безумовно варто стежити за його еволюцією та зростанням.

39 переглядів усьогоОпубліковано 2024.07.14Оновлено 2024.12.03

Що таке $WELL

Як купити WELL

Ласкаво просимо до HTX.com! Ми зробили покупку Moonwell Artemis (WELL) простою та зручною. Дотримуйтесь нашої покрокової інструкції, щоб розпочати свою криптовалютну подорож.Крок 1: Створіть обліковий запис на HTXВикористовуйте свою електронну пошту або номер телефону, щоб зареєструвати обліковий запис на HTX безплатно. Пройдіть безпроблемну реєстрацію й отримайте доступ до всіх функцій.ЗареєструватисьКрок 2: Перейдіть до розділу Купити крипту і виберіть спосіб оплатиКредитна/дебетова картка: використовуйте вашу картку Visa або Mastercard, щоб миттєво купити Moonwell Artemis (WELL).Баланс: використовуйте кошти з балансу вашого рахунку HTX для безперешкодної торгівлі.Треті особи: ми додали популярні способи оплати, такі як Google Pay та Apple Pay, щоб підвищити зручність.P2P: Торгуйте безпосередньо з іншими користувачами на HTX.Позабіржова торгівля (OTC): ми пропонуємо індивідуальні послуги та конкурентні обмінні курси для трейдерів.Крок 3: Зберігайте свої Moonwell Artemis (WELL)Після придбання Moonwell Artemis (WELL) збережіть його у своєму обліковому записі на HTX. Крім того, ви можете відправити його в інше місце за допомогою блокчейн-переказу або використовувати його для торгівлі іншими криптовалютами.Крок 4: Торгівля Moonwell Artemis (WELL)Легко торгуйте Moonwell Artemis (WELL) на спотовому ринку HTX. Просто увійдіть до свого облікового запису, виберіть торгову пару, укладайте угоди та спостерігайте за ними в режимі реального часу. Ми пропонуємо зручний досвід як для початківців, так і для досвідчених трейдерів.

106 переглядів усьогоОпубліковано 2024.12.10Оновлено 2026.06.02

Як купити WELL

Обговорення

Ласкаво просимо до спільноти HTX. Тут ви можете бути в курсі останніх подій розвитку платформи та отримати доступ до професійної ринкової інформації. Нижче представлені думки користувачів щодо ціни WELL (WELL).

活动图片