Sebuah 'Ledakan Diri' yang Dirancang dengan Cermat: Analisis Serangan PGNLZ

marsbitXuất bản vào 2026-01-28Cập nhật gần nhất vào 2026-01-28

Tóm tắt

**Analisis Serangan PGNLZ: Eksploitasi Model Ekonomi Deflasioner** Pada 27 Januari 2026, sebuah serangan canggih terjadi pada proyek **PGNLZ** di BNB Smart Chain, mengakibatkan kerugian sekitar **$100.000 USD**. Penyerang memanfaatkan model token deflasioner proyek untuk memanipulasi harga dan menguras pool likuiditas. **Langkah-Langkah Serangan:** 1. Penyerang meminjam flash loan **1.059 BTCB** dari Moolah Protocol. 2. BTCB dijadikan jaminan di Venus Protocol untuk meminjam **30.000.000 USDT**. 3. Sebagian besar USDT (23.337.952) digunakan untuk membeli **982.506 PGNLZ** di PancakeSwap, yang kemudian dikirim ke alamat mati (`0xdead`) untuk **dihancurkan (burn)**. Tindakan ini secara drastis mengurangi suplai token dalam pool. 4. Penyerang kemudian memicu fungsi penjualan (`swapExactTokensForTokensSupportingFeeOnTransferTokens`), yang mengaktifkan mekanisme `_executeBurnFromLP` dalam kontrak. 5. Fungsi ini membakar jumlah PGNLZ yang sangat besar (`pendingBurnFromLP`) dari pool likuiditas, menyisakan hanya **0.00000001 PGNLZ**. 6. Pembakaran masif ini menyebabkan harga PGNLZ melonjak **40 miliar kali lipat**, dari $0.1 menjadi $234 triliun per token. 7. Dengan harga yang dimanipulasi, penyerang mengosongkan pool likuiditas yang tersisa, melunasi pinjaman flash loan, dan meraup keuntungan. **Akar Masalah:** Kerentanan utama terletak pada **model ekonomi deflasioner** yang tidak memiliki pemeriksaan yang memadai saat membakar token dari pool likuiditas. Hal ini memungk...

Latar Belakang

Pada 27 Januari 2026, kami memantau serangan terhadap proyek PGNLZ di BNB Smart Chain:

https://bscscan.com/tx/0xa7488ff4d6a85bf19994748837713c710650378383530ae709aec628023cd7cc

Setelah analisis mendetail, penyerang secara terus-menerus melancarkan serangan terhadap proyek PGNLZ pada 27 Januari 2026, serangan ini menyebabkan kerugian sekitar 100 ribu USD.

Analisis Serangan dan Peristiwa

Penyerang pertama-tama meminjam flash loan sebesar 1.059 BTCB dari Moolah Protocol,

Kemudian, menjaminkan 1.059 BTCB di Venus Protocol, untuk meminjam (borrow) 30.000.000 USDT.

Selanjutnya, penyerang memanggil fungsi swapTokensForExactTokens di PancakeSwap, menggunakan 23.337.952 USDT untuk menukar 982.506 PGNLZ, tetapi kemudian menghancurkan (burn) PGNLZ ini (dikirim ke alamat 0xdead).

Sebelum penukaran, PancakeSwap Pool memiliki 100.901 USDT dan 982.506 PGNLZ, saat itu harga PGNLZ adalah 1 PGNLZ = 0,1 USDT. Setelah penukaran selesai, PancakeSwap Pool menyisakan 23.438.853 USDT dan 4.240 PGNLZ, saat ini harga PGNLZ adalah 1 PGNLZ = 5.528 USDT.

Kemudian, penyerang memanggil fungsi swapExactTokensForTokensSupportingFeeOnTransferTokens, fungsi ini terutama mendukung Token dengan Biaya Transfer (Fee-On Transfer Token), yaitu token yang dikenakan biaya saat jual beli. PGNLZ menggunakan _update untuk menangani biaya transaksi, rantai panggilannya adalah: transferFrom -> _spendAllowance -> _transfer -> _update

Karena kali ini adalah penjualan (sell), maka akan memanggil _handleSellTax.

Mari kita lihat bagaimana _executeBurnFromLP diimplementasikan,

Dapat dilihat, _executeBurnFromLP akan menggunakan _update untuk membakar (burn) sejumlah PGNLZ sebanyak pendingBurnFromLP. Pada blok sebelumnya, query menunjukkan pendingBurnFromLP adalah 4.240.113.074.578.781.194.669.

Setelah pembakaran (burn), LP Pool hanya menyisakan 0,00000001 PGNLZ, saat ini 1 PGNLZ = 234.385.300.000.000 USDT, telah naik 40 Miliar kali lipat.

Akhirnya, penyerang mengosongkan LP Pool, melunasi pinjaman flash loan, dan mendapatkan keuntungan 100 ribu USDT.

Kesimpulan

Penyebab kerentanan ini adalah model ekonomi deflasioner, yang tidak melakukan verifikasi saat memotong biaya atau membakar LP Pool. Hal ini memungkinkan penyerang memanipulasi harga Token dengan memanfaatkan karakteristik deflasioner. Disarankan agar pihak proyek melakukan verifikasi多方验证 (berbagai verifikasi) dalam merancang model ekonomi dan logika operasional kode, serta memilih beberapa perusahaan audit untuk audit silang sebelum kontrak diluncurkan.

Tiền kỹ thuật số thịnh hành

Câu hỏi Liên quan

QApa yang menjadi penyebab utama kerentanan dalam proyek PGNLZ yang dieksploitasi oleh penyerang?

APenyebab utamanya adalah model ekonomi deflasioner yang tidak memvalidasi proses pemotongan biaya atau pembakaran (Burn) dari Liquidity Pool (LP), memungkinkan penyerang memanipulasi harga token melalui karakteristik deflasi.

QBagaimana penyerang memanipulasi harga token PGNLZ hingga naik miliaran kali lipat?

APenyerang membakar sejumlah besar PGNLZ (982.506 token) ke alamat 0xdead, mengurangi pasokan di pool secara drastis. Kemudian, melalui fungsi _executeBurnFromLP, hampir semua sisa PGNLZ di pool dibakar, menyisakan hanya 0.00000001 token, sehingga harga naik sekitar 40 miliar kali.

QPlatform apa saja yang digunakan penyerang untuk melakukan serangan ini?

APenyerang menggunakan Moolah Protocol untuk pinjaman kilat (flash loan) BTCB, Venus Protocol sebagai jaminan untuk meminjam USDT, dan PancakeSwap untuk melakukan pertukaran token dan memanipulasi pool likuiditas PGNLZ/USDT.

QBerapa total kerugian yang disebabkan oleh serangan ini terhadap proyek PGNLZ?

ASerangan ini menyebabkan kerugian sekitar 100.000 USD.

QApa rekomendasi yang diberikan untuk mencegah serangan serupa di masa depan?

ARekomendasinya adalah memvalidasi model ekonomi dan logika kode secara menyeluruh, serta melakukan audit oleh beberapa perusahaan audit berbeda (audit silang) sebelum kontrak deploy ke mainnet.

Nội dung Liên quan

Cảnh báo, người dùng Bitcoin! Vụ tấn công hôm nay có thể lớn hơn bạn nghĩ. Đây là những gì bạn cần làm

Chú ý: Người dùng Bitcoin có thể đối mặt với lỗ hổng bảo mật nghiêm trọng. Công ty Coinkite, nhà sản xuất ví phần cứng Coldcard, đã cảnh báo về một lỗi trong quá trình tạo "seed phrase" (cụm từ khôi phục) trên một số thiết bị Coldcard Mk3 (chạy firmware từ phiên bản 4.0.1 đến 5.0.3). Tất cả địa chỉ Bitcoin được tạo từ seed phrase trên các thiết bị này đều có nguy cơ bị xâm phạm. Cảnh báo được đưa ra sau khi một cuộc tấn công quy mô lớn đã làm rỗng 1.196 ví Bitcoin đơn ký, đánh cắp tổng cộng 1.082,65 BTC (tương đương khoảng 70,2 triệu USD vào thời điểm đó) chỉ trong vòng 41 phút vào ngày 30/7. Các giao dịch có đặc điểm giống nhau, cho thấy khả năng cao được thực hiện bởi một công cụ tự động quét các khóa riêng tư đã bị rò rỉ. Coinkite khuyến cáo người dùng Coldcard Mk3 đã tạo seed phrase trên thiết bị cần hành động ngay lập tức: 1. Không coi seed phrase cũ là an toàn. 2. Tạo một seed phrase mới trên một thiết bị phần cứng đáng tin cậy và hiện đại. 3. Chuyển toàn bộ số tiền sang địa chỉ mới được tạo từ seed phrase mới này. Lưu ý quan trọng: Chỉ nâng cấp thiết bị là không đủ; tuyệt đối không sử dụng lại seed phrase cũ trên bất kỳ ví mới nào.

cryptonews.ru2 giờ trước

Cảnh báo, người dùng Bitcoin! Vụ tấn công hôm nay có thể lớn hơn bạn nghĩ. Đây là những gì bạn cần làm

cryptonews.ru2 giờ trước

Bitcoin trong tháng Tám: Các chuyên gia kỳ vọng thử nghiệm phạm vi, không phải đảo chiều nhanh chóng

Tháng 8 sẽ là thời điểm thử nghiệm các mức giá then chốt đối với Bitcoin hơn là một bước ngoặt tăng mạnh, theo đánh giá của nhiều chuyên gia. Dù phục hồi vào tháng 7, thị trường vẫn chưa sẵn sàng cho một đà tăng bền vững và nguy cơ giảm xuống dưới 60.000 USD vẫn tồn tại. Các nhà phân tích chỉ ra áp lực từ môi trường vĩ mô như lãi suất cao, lạm phát dai dẳng và đồng USD mạnh, khiến dòng vốn chảy vào tài sản rủi ro như tiền mã hóa bị hạn chế. Dòng tiền ròng ra khỏi các ETF Bitcoin trong nửa đầu năm cũng phản ánh tâm lý thận trọng này. Về mặt kỹ thuật, Bitcoin được dự báo sẽ tiếp tục dao động trong phạm vi, với ba kịch bản chính cho tháng 8: dao động chính trong khoảng 58.000-68.000 USD (xác suất 50%), giảm về 50.000-55.000 USD (30%), hoặc tăng lên 71.000-75.000 USD (20%). Mức hỗ trợ then chốt là quanh 60.000-61.000 USD. Các chuyên gia khuyến nghị nhà đầu tư có thể tích lũy dần ở các mức giá hiện tại cho dài hạn, nhưng cần thận trọng trước khả năng biến động ngắn hạn và ưu tiên các đồng coin mạnh thay vì meme coin. Sự bứt phá mạnh mẽ hơn có thể chỉ xuất hiện vào quý IV/2025.

cryptonews.ru2 giờ trước

Bitcoin trong tháng Tám: Các chuyên gia kỳ vọng thử nghiệm phạm vi, không phải đảo chiều nhanh chóng

cryptonews.ru2 giờ trước

Ví cứng Coldcard bị hack: Tin tặc rút 594 Bitcoin trong 25 phút

Ví phần cứng Coldcard bị xâm phạm: Lỗi phần mềm nghiêm trọng dẫn đến mất 594 BTC Ví phần cứng Coldcard của Coinkite, vốn được coi là phương pháp lưu trữ tiền điện tử an toàn nhất, đã bị xâm phạm nghiêm trọng vào ngày 30/7/2026. Tin tặc đã rút 594,5 Bitcoin (khoảng 40 triệu USD) từ hàng trăm địa chỉ chỉ trong 25 phút. Nguyên nhân chính là một lỗi phần mềm tồn tại suốt 5 năm mà không bị phát hiện. Một lỗi đánh máy trong mã nguồn từ tháng 3/2021 đã vô hiệu hóa chức năng tạo số ngẫu nhiên thực sự từ chip chuyên dụng của thiết bị. Thay vào đó, ví tạo ra seed phrase (cụm từ khôi phục) dựa trên dữ liệu có thể dự đoán được như số sê-ri CPU và thời gian hệ thống. Điều này làm giảm nghiêm trọng độ an toàn mật mã, khiến không gian tìm kiếm khóa bị thu hẹp đáng kể (xuống còn khoảng 40-bit hoặc 72-bit thay vì 128-bit theo yêu cầu). Tin tặc không cần truy cập vật lý vào thiết bị. Họ đã tận dụng thông số của bộ tạo số kém an toàn này để tạo ra hàng triệu seed phrase có thể có, sau đó kiểm tra chống với sổ cái công khai blockchain để tìm địa chỉ có số dư và ký các giao dịch chuyển tiền. Coinkite thừa nhận lỗi và xác nhận tất cả các thiết bị chạy firmware bị ảnh hưởng đều dễ bị tấn công. Công ty đã phát hành các bản cập nhật firmware an toàn mới. Tuy nhiên, việc cập nhật đơn thuần không bảo vệ seed phrase đã được tạo ra trước đó. Chủ sở hữu cần: 1. Cập nhật firmware lên phiên bản an toàn. 2. Tạo một seed phrase mới HOÀN TOÀN trên thiết bị đã được cập nhật. 3. Chuyển toàn bộ số tiền sang các địa chỉ mới được tạo từ seed phrase mới này. Sự việc này nhấn mạnh rằng ngay cả phần cứng chuyên dụng cũng cần được kiểm tra và đánh giá mã nguồn độc lập một cách liên tục, đặc biệt là các chức năng mật mã cốt lõi.

cryptonews.ru2 giờ trước

Ví cứng Coldcard bị hack: Tin tặc rút 594 Bitcoin trong 25 phút

cryptonews.ru2 giờ trước

Tether (USDT) công bố kết quả tài chính dự kiến cho quý II! Đây là tình hình và tài sản hiện tại của họ

Tether, công ty phát hành stablecoin lớn nhất thế giới, đã công bố báo cáo tài chính cho quý 2 năm 2026. Theo báo cáo được kiểm toán độc lập bởi BDO, lợi nhuận hoạt động ròng của công ty trong quý đạt khoảng 1,5 tỷ USD, với mức tài sản vượt trội so với nợ phải trả là 4,11 tỷ USD. Tính đến ngày 30/6/2026, lượng USDT đang lưu hành đạt khoảng 184,6 tỷ USD, tăng khoảng 446 triệu USD so với cuối quý 1 và chiếm hơn 60% thị phần stablecoin toàn cầu. Phần lớn lợi nhuận đến từ trái phiếu kho bạc Hoa Kỳ và các thỏa thuận mua lại. Tổng tài sản của Tether là khoảng 187,75 tỷ USD, trong khi tổng nợ phải trả là 183,64 tỷ USD, chủ yếu là nghĩa vụ từ các token số đã phát hành. Công ty đã giảm 15% (khoảng 2,38 tỷ USD) tỷ trọng cho vay thế chấp và tăng thêm 14 tấn dự trữ vàng vật chất, nâng tổng lượng vàng lên hơn 146 tấn. Tether tiếp tục là một trong những tổ chức nắm giữ trái phiếu kho bạc Hoa Kỳ lớn nhất và cho biết đã có thêm hơn 30 triệu người dùng mới trong quý. CEO Paolo Ardoino nhấn mạnh rằng USDT vẫn được đảm bảo đầy đủ bởi dự trữ, bất chấp biến động trên thị trường vàng và Bitcoin. Công ty cũng đang trải qua một cuộc kiểm toán độc lập toàn diện từ một trong bốn hãng kiểm toán lớn nhất thế giới.

cryptonews.ru3 giờ trước

Tether (USDT) công bố kết quả tài chính dự kiến cho quý II! Đây là tình hình và tài sản hiện tại của họ

cryptonews.ru3 giờ trước

Circle đạt được cột mốc quan trọng trong lĩnh vực quy định, nhận được giấy phép hoạt động ủy thác từ Bộ Dịch vụ Tài chính Bang New York (NYDFS)

Công ty dịch vụ tài chính và stablecoin Circle đã đạt được một cột mốc quan trọng trong nỗ lực trở thành một trong những công ty được quản lý chặt chẽ nhất trong ngành công nghiệp tiền mã hóa. Công ty thông báo đã nhận được Điều lệ Ủy thác với Mục đích Hạn chế từ Sở Dịch vụ Tài chính Tiểu bang New York (NYDFS), cho phép mở rộng hoạt động tại tiểu bang này. Theo điều lệ mới, Circle có thể cung cấp dịch vụ lưu ký tài sản, phát hành stablecoin được tiểu bang phê duyệt và quản lý các khoản dự trữ hỗ trợ chúng. NYDFS đã đăng ký Circle Internet Trust Company với tư cách là một công ty ủy thác có phạm vi hoạt động hạn chế. Đây là loại giấy phép mà các công ty như Mastercard và Galaxy Digital cũng mới nhận được gần đây. Circle coi đây là sự xác nhận cam kết của họ với các tiêu chuẩn cao nhất về bảo mật, minh bạch và tuân thủ. Đồng sáng lập kiêm Giám đốc điều hành Jeremy Allaire nhấn mạnh rằng việc có được giấy phép này là một mục tiêu lâu dài của Circle, và NYDFS là cơ quan quản lý tiêu chuẩn toàn cầu về tài sản kỹ thuật số. Việc phê duyệt giấy phép này diễn ra sau khi Circle nhận được sự chấp thuận từ Văn phòng Kiểm soát Tiền tệ Hoa Kỳ (OCC) để thành lập Circle National Trust, đưa hoạt động phát hành stablecoin của công ty dưới sự giám sát của liên bang.

cryptonews.ru3 giờ trước

Circle đạt được cột mốc quan trọng trong lĩnh vực quy định, nhận được giấy phép hoạt động ủy thác từ Bộ Dịch vụ Tài chính Bang New York (NYDFS)

cryptonews.ru3 giờ trước

Giao dịch

Giao ngay

Bài viết Nổi bật

$WELL là gì

WELL3, $$WELL: Cách mạng hóa sức khỏe và phúc lợi với DePIN và AI Giới thiệu Trong bối cảnh công nghệ số đang phát triển mạnh mẽ, lĩnh vực sức khỏe và phúc lợi đứng ở vị trí tiên phong trong đổi mới, nỗ lực nâng cao chất lượng chăm sóc bệnh nhân và thúc đẩy lối sống lành mạnh hơn. Một người chơi tiên phong trong lĩnh vực này là WELL3, một dự án Web3 đột phá nhằm cách mạng hóa cách mà các cá nhân tương tác với sức khỏe của họ. Bằng cách tận dụng các công nghệ như Mạng Cơ sở Hạ tầng Vật lý Phi tập trung (DePIN), Danh tính Phi tập trung (DID) và Trí tuệ Nhân tạo (AI), WELL3 hướng tới việc tạo ra những hành trình sức khỏe an toàn, được hỗ trợ bằng dữ liệu. Bài viết toàn diện này đi sâu vào các khía cạnh cốt lõi của WELL3, $$WELL, khám phá các chức năng, người sáng tạo, nhà đầu tư và các đặc điểm độc đáo của nó. WELL3, $$WELL là gì? WELL3 là một nền tảng đổi mới được thiết kế để định nghĩa lại cách tiếp cận đối với sức khỏe và phúc lợi. Tập trung vào việc tích hợp DePIN và DID cùng với các hệ thống AI, dự án được thiết kế để tạo ra trải nghiệm người dùng cá nhân hóa trong khi đảm bảo an toàn và quyền riêng tư cho dữ liệu sức khỏe của cá nhân. Với con số ấn tượng hơn một triệu người dùng đã đăng ký trước, sứ mệnh chính của WELL3 xoay quanh việc nâng cao sức khỏe thông qua những hành trình sức khỏe an toàn, dựa trên dữ liệu. Tại cốt lõi của nó, WELL3 sử dụng công nghệ blockchain tiên tiến để đảm bảo rằng người dùng có toàn quyền kiểm soát thông tin cá nhân của họ. Dự án n

Tổng lượt xem 126Xuất bản vào 2024.07.14Cập nhật vào 2024.12.03

$WELL là gì

Làm thế nào để Mua WELL

Chào mừng bạn đến với HTX.com! Chúng tôi đã làm cho mua Moonwell Artemis (WELL) trở nên đơn giản và thuận tiện. Làm theo hướng dẫn từng bước của chúng tôi để bắt đầu hành trình tiền kỹ thuật số của bạn.Bước 1: Tạo Tài khoản HTX của BạnSử dụng email hoặc số điện thoại của bạn để đăng ký tài khoản miễn phí trên HTX. Trải nghiệm hành trình đăng ký không rắc rối và mở khóa tất cả tính năng. Nhận Tài khoản của tôiBước 2: Truy cập Mua Crypto và Chọn Phương thức Thanh toán của BạnThẻ Tín dụng/Ghi nợ: Sử dụng Visa hoặc Mastercard của bạn để mua Moonwell Artemis (WELL) ngay lập tức.Số dư: Sử dụng tiền từ số dư tài khoản HTX của bạn để giao dịch liền mạch.Bên thứ ba: Chúng tôi đã thêm những phương thức thanh toán phổ biến như Google Pay và Apple Pay để nâng cao sự tiện lợi.P2P: Giao dịch trực tiếp với người dùng khác trên HTX.Thị trường mua bán phi tập trung (OTC): Chúng tôi cung cấp những dịch vụ được thiết kế riêng và tỷ giá hối đoái cạnh tranh cho nhà giao dịch.Bước 3: Lưu trữ Moonwell Artemis (WELL) của BạnSau khi mua Moonwell Artemis (WELL), lưu trữ trong tài khoản HTX của bạn. Ngoài ra, bạn có thể gửi đi nơi khác qua chuyển khoản blockchain hoặc sử dụng để giao dịch những tiền kỹ thuật số khác.Bước 4: Giao dịch Moonwell Artemis (WELL)Giao dịch Moonwell Artemis (WELL) dễ dàng trên thị trường giao ngay của HTX. Chỉ cần truy cập vào tài khoản của bạn, chọn cặp giao dịch, thực hiện giao dịch và theo dõi trong thời gian thực. Chúng tôi cung cấp trải nghiệm thân thiện với người dùng cho cả người mới bắt đầu và người giao dịch dày dạn kinh nghiệm.

Tổng lượt xem 329Xuất bản vào 2024.12.10Cập nhật vào 2026.06.02

Làm thế nào để Mua WELL

Thảo luận

Chào mừng đến với Cộng đồng HTX. Tại đây, bạn có thể được thông báo về những phát triển nền tảng mới nhất và có quyền truy cập vào thông tin chuyên sâu về thị trường. Ý kiến ​​của người dùng về giá của WELL (WELL) được trình bày dưới đây.

活动图片