被盗约2700万美元的加密资产,Penpie为何被黑客“血洗”?

链得得发布于2024-09-04更新于2024-09-04

2024年09月04日,据Beosin Alert监测显示,建立在 Pendle 上的 DeFi 协议 Penpie 遭到黑客攻击,被盗取约 2700 万美元的加密资产。Beosin安全团队第一时间对事件进行了分析,结果如下。

Penpie 是一个与 Pendle Finance 集成的 DeFi 平台,专注于锁定 PENDLE 代币以获得 Pendle Finance 内的治理权和增强的收益收益。Penpie 旨在为 Pendle Finance 用户提供收益和 veTokenomics 提升服务。

事件相关信息


●攻击交易0x56e09abb35ff12271fdb38ff8a23e4d4a7396844426a94c4d3af2e8b7a0a2813●攻击者地址0xc0Eb7e6E2b94aA43BDD0c60E645fe915d5c6eb84●攻击合约0x4aF4C234B8CB6e060797e87AFB724cfb1d320Bb7●被攻击合约0x6e799758cee75dae3d84e09d40dc416ecf713652

漏洞分析


本次事件主要是攻击者利用market合约中claimRewards函数重入质押以提高staking合约余额,再将staking合约中多余的代币和质押资产提取以获利。

攻击流程

攻击准备阶段:

1. 攻击者通过攻击合约调用用Penpie协议中的Factory合约创建了新的market以及Yield,其中将SY设置为攻击合约。
0xfda0dde38fa4c5b0e13c506782527a039d3a87f93f9208c104ee569a642172d2

2.攻击者进行闪电贷了四种代币,为后续抵押资金作储备。并调用staking合约中的batchHarvestMarketRewards函数对新创建的market进行奖励更新。 

3.在batchHarvestMarketRewards函数中,对market进行奖励更新时,会调用market合约中的redeemRewards函数。并且合约记录了redeemRewards函数前后的余额变化。 

4.在market的redeemRewards函数中,会调用到SY合约中的claimReward函数。然而SY合约是攻击合约,攻击合约通过这个函数完成了对Staking合约的重入,将闪电贷的资金抵押到Staking合约,共4次。 

5.这时回到Staking,由于redeemRewards函数前后余额差明显,触发了_sendRewards函数,_sendRewards函数最后调用的_queueRewarder会将多余的代币授权给market合约并记录为奖励。

6.攻击者领取记录的奖励。 

7.攻击者将质押的资产通过withdraw函数提取,并归还闪电贷进行获利。 

Pendle随后发布攻击分析报告:发现漏洞后立即暂停合约,使1.05亿美元资产免受进一步损失。

资金追踪

截止发文时,被盗资金约2700万美元,Beosin Trace追踪发现攻击者已将被盗资金全部转换为ETH,资金先存放在0x2f2dDE668e5426463E05D795f5297dB334f61C39地址。



截止发文,Penpie攻击者地址向Tornado Cash陆续转移了2900枚ETH(价值约690万美元)。
目前,Penpie 项目方也通过链上向黑客喊话,希望与黑客进行沟通返还被盗资金,如果返还可以支付赏金。并附上了联系方式。

总结

针对本次事件,Beosin安全团队建议:1.对合约的相关函数增加防重入修饰器;2.不使用白名单对传入代币进行校验的话,最好使用统一的包装合约重新生成代币;3.项目上线前,强烈建议选择专业的安全审计公司进行全面的安全审计,规避安全风险。

链得得仅提供相关信息展示,不构成任何投资建议

你可能也喜欢

沃什上任第一天,市场给个“下马威”:预期今年加息

美联储新任主席沃什于5月22日正式就职,上任首日即面临市场严峻考验。由于伊朗冲突推高能源与运输成本加剧通胀压力,加上美联储理事沃勒同日发表强硬鹰派言论,称未来加息与降息可能性“五五开”,市场加息预期急剧升温。美债遭抛售,2年期收益率升至2月以来新高,期货市场已完全定价美联储今年将加息25个基点。 沃勒在讲话中明确表示通胀已成为政策核心“驱动力”,并支持删除政策声明中的“宽松偏向”措辞。他承认近期数据已改变其长期宽松立场,虽称油价冲击可能消退且近期未必立即加息,但也无法排除未来因通胀持续而加息的可能性。 沃什即将于6月中旬首次主持FOMC会议,压力巨大。数据显示通胀指标已升至三年来高位。分析指出,若沃什在6月会议上选择不加息,即便经济未过热,市场也可能将此解读为变相宽松,因为在不加息的情况下应对广泛通胀风险等同于政策放松。 市场预期从年初的多次降息大幅转向为目前预期加息,形成鲜明反差。尽管长端美债估值略显便宜,但分析师指出,在宏观风险未变的情况下,其收益率仍面临结构性上行压力。 沃什是在白宫宣誓就职的格林斯潘以来首位美联储主席,其独立性备受关注。特朗普曾希望其更顺从降息要求,但当前市场明确传递信号:通胀是最紧迫议题,新主席几乎没有缓冲时间。

marsbit5小时前

沃什上任第一天,市场给个“下马威”:预期今年加息

marsbit5小时前

为什么外汇稳定币始终未能起飞?

文章探讨了外汇稳定币(如欧元、日元等非美元稳定币)未能像USDT、USDC等美元稳定币一样成功发展的原因。核心观点是,直接发行锚定其他法币的现货稳定币面临巨大挑战,主要因为难以复制美元稳定币已建立的庞大网络效应、流动性、分发渠道和合规基础设施。目前所有外汇稳定币总规模仅约6亿美元,与美元稳定币的4000亿美元相比差距悬殊,导致其存在流动性脆弱、接受度低、锚定易失效等问题。 作者指出,更好的解决方案是采用“合成外汇”模式,即借鉴传统金融中广泛使用的无本金交割远期外汇交易(NDF)。用户可继续持有USDT/USDC作为底层资产,同时通过链上NDF合约获得外币敞口,使账户余额以当地货币计价。这种方法能利用现有美元稳定币的深度流动性、收益机会和全球通道,同时规避了发行多币种现货稳定币的合规与运营难题。 文章认为,合成外汇将首先在稳定币数字银行、钱包和支付平台中落地,为用户提供多币种账户体验,并支持企业进行全球支付和外汇风险管理。此外,它还能开启链上外汇套息交易等新用例,其市场规模和稳定性可能超越现有的加密基差交易产品。总之,链上外汇的未来在于合成模式而非现货发行,这将为DeFi和稳定币的大规模零售及企业采用铺平道路。

链捕手6小时前

为什么外汇稳定币始终未能起飞?

链捕手6小时前

交易

现货
合约

热门文章

如何购买PENDLE

欢迎来到HTX.com!我们已经让购买Pendle(PENDLE)变得简单而便捷。跟随我们的逐步指南,放心开始您的加密货币之旅。第一步:创建您的HTX账户使用您的电子邮件、手机号码注册一个免费账户在HTX上。体验无忧的注册过程并解锁所有平台功能。立即注册第二步:前往买币页面,选择您的支付方式信用卡/借记卡购买:使用您的Visa或Mastercard即时购买Pendle(PENDLE)。余额购买:使用您HTX账户余额中的资金进行无缝交易。第三方购买:探索诸如Google Pay或Apple Pay等流行支付方法以增加便利性。C2C购买:在HTX平台上直接与其他用户交易。HTX场外交易台(OTC)购买:为大量交易者提供个性化服务和竞争性汇率。第三步:存储您的Pendle(PENDLE)购买完您的Pendle(PENDLE)后,将其存储在您的HTX账户钱包中。您也可以通过区块链转账将其发送到其他地方或者用于交易其他加密货币。第四步:交易Pendle(PENDLE)在HTX的现货市场轻松交易Pendle(PENDLE)。访问您的账户,选择您的交易对,执行您的交易,并实时监控。HTX为初学者和经验丰富的交易者提供了友好的用户体验。

879人学过发布于 2024.05.09更新于 2025.03.21

如何购买PENDLE

相关讨论

欢迎来到HTX社区。在这里,您可以了解最新的平台发展动态并获得专业的市场意见。以下是用户对PENDLE(PENDLE)币价的意见。

活动图片