被盗约 2700 万美元的加密资产,Penpie 为何被黑客「血洗」?

深潮发布于2024-09-04更新于2024-09-04

9 月 4 日,建立在 Pendle 上的 DeFi 协议 Penpie 遭到黑客攻击,被盗取约 2700 万美元的加密资产。

撰文:Beosin

2024 年 09 月 04 日,据 Beosin Alert 监测显示,建立在 Pendle 上的 DeFi 协议 Penpie 遭到黑客攻击,被盗取约 2700 万美元的加密资产。Beosin 安全团队第一时间对事件进行了分析,结果如下。

Penpie 是一个与 Pendle Finance 集成的 DeFi 平台,专注于锁定 PENDLE 代币以获得 Pendle Finance 内的治理权和增强的收益收益。Penpie 旨在为 Pendle Finance 用户提供收益和 veTokenomics 提升服务。

事件相关信息

●攻击交易

0x56e09abb35ff12271fdb38ff8a23e4d4a7396844426a94c4d3af2e8b7a0a2813

●攻击者地址

0xc0Eb7e6E2b94aA43BDD0c60E645fe915d5c6eb84

●攻击合约

0x4aF4C234B8CB6e060797e87AFB724cfb1d320Bb7

●被攻击合约

0x6e799758cee75dae3d84e09d40dc416ecf713652

漏洞分析

本次事件主要是攻击者利用 market 合约中 claimRewards 函数重入质押以提高 staking 合约余额,再将 staking 合约中多余的代币和质押资产提取以获利。

攻击流程

攻击准备阶段:

1. 攻击者通过攻击合约调用用 Penpie 协议中的 Factory 合约创建了新的 market 以及 Yield,其中将 SY 设置为攻击合约。

0xfda0dde38fa4c5b0e13c506782527a039d3a87f93f9208c104ee569a642172d2

2.攻击者进行闪电贷了四种代币,为后续抵押资金作储备。并调用 staking 合约中的 batchHarvestMarketRewards 函数对新创建的 market 进行奖励更新。

3.在 batchHarvestMarketRewards 函数中,对 market 进行奖励更新时,会调用 market 合约中的 redeemRewards 函数。并且合约记录了 redeemRewards 函数前后的余额变化。

4.在 market 的 redeemRewards 函数中,会调用到 SY 合约中的 claimReward 函数。然而 SY 合约是攻击合约,攻击合约通过这个函数完成了对 Staking 合约的重入,将闪电贷的资金抵押到 Staking 合约,共 4 次。

5.这时回到 Staking,由于 redeemRewards 函数前后余额差明显,触发了_sendRewards 函数,_sendRewards 函数最后调用的_queueRewarder 会将多余的代币授权给 market 合约并记录为奖励。

6.攻击者领取记录的奖励。

7.攻击者将质押的资产通过 withdraw 函数提取,并归还闪电贷进行获利。

Pendle 随后发布攻击分析报告:发现漏洞后立即暂停合约,使 1.05 亿美元资产免受进一步损失。

资金追踪

截止发文时,被盗资金约 2700 万美元,Beosin Trace 追踪发现攻击者已将被盗资金全部转换为 ETH,资金先存放在 0x2f2dDE668e5426463E05D795f5297dB334f61C39 地址。

截止发文,Penpie 攻击者地址向 Tornado Cash 陆续转移了 2900 枚 ETH(价值约 690 万美元)。

目前,Penpie 项目方也通过链上向黑客喊话,希望与黑客进行沟通返还被盗资金,如果返还可以支付赏金。并附上了联系方式。

总结

针对本次事件,Beosin 安全团队建议:1.对合约的相关函数增加防重入修饰器;2.不使用白名单对传入代币进行校验的话,最好使用统一的包装合约重新生成代币;3.项目上线前,强烈建议选择专业的安全审计公司进行全面的安全审计,规避安全风险。

你可能也喜欢

Polymarket与Kalshi现遭国会调查——触发调查的证据难以被忽视

美国国会众议院监督与政府改革委员会主席、共和党人詹姆斯·科默于5月22日宣布,正式对预测市场平台Polymarket和Kalshi展开调查,并要求两家公司的CEO就平台如何检测和防止内幕交易作出解释。此次调查由一系列与美军机密行动和地缘政治事件相关的可疑交易触发。 调查的直接证据显示,有交易模式难以用巧合解释:一名美军特种部队士兵因在美军入侵委内瑞拉并俘获总统马杜罗的行动公开前数小时,在Polymarket上利用内幕信息进行交易而被捕。另有交易者在预测美以对伊朗未公开的军事行动中,以93%的胜率获利近百万美元,其下注时间点均在行动公开前数小时。最引人注目的是,在2月28日伊朗遭袭事件中,38个账户通过相关押注集体净赚超200万美元,资金均在事前一周充值到位。 两家平台对此进行了回应。Kalshi表示期待与委员会合作,并称其拥有全面的内幕交易防护措施。Polymarket则在调查公布时未立即置评。今年3月,两家平台已更新规则并加强了监控工具,但未能阻止此次国会调查的升级。 此次调查正值预测市场的政治敏感时期。两家平台在2026年3月的总交易额已达数百亿美元,且均聘请了小唐纳德·特朗普作为顾问,并在2025年投入了近百万美元进行联邦游说。这一正式调查及其掌握的证据,对该新兴行业构成了与以往监管询问截然不同的严重威胁,其结果可能重塑平台的运营规则、参与资格,并挑战美国商品期货交易委员会现有的监管框架。

bitcoinist1小时前

Polymarket与Kalshi现遭国会调查——触发调查的证据难以被忽视

bitcoinist1小时前

Anthropic 重磅发布「创始人手册」:创业的 4 个阶段,用 AI 全部重构

Anthropic发布《创始人手册》,提出AI正在彻底重构创业逻辑,将创业分为四个阶段,并指导如何用AI工具在每个阶段发挥作用。 **核心观点**:AI原生创业不是简单地为传统公司添加AI工具,而是从第一天起就以AI驱动业务运作。创始人的角色转变为“指挥者”,专注于高阶判断与决策,将执行层工作交由AI Agent处理。Anthropic为此提供了三层生产力工具:Claude Chat(对话研究)、Claude Code(生成代码)、Claude Cowork(工作流自动化)。 **创业四阶段AI应用指南**: 1. **想法阶段**:核心是验证问题是否真实存在。避免被AI轻易生成的原机所误导。应利用AI作为“结构化魔鬼代言人”挑战假设,并进行市场与竞品调研。 2. **MVP阶段**:核心是收集产品被需要的早期信号。需警惕因开发加速导致的技术债务和功能蔓延。应利用AI建立项目“记忆”文档,辅助结构化编码,并自动化用户反馈收集。 3. **上线阶段**:核心是验证业务增长能力。需应对技术债务爆发和创始人成为瓶颈的挑战。应构建AI“操作系统”自动化常规运营(如内容生成、CRM更新),让创始人聚焦于关键决策。 4. **规模化阶段**:核心是实现业务可持续性。关键在于创始人克服心理障碍,将运营控制权委托给AI和团队。可利用AI进行差异化营销、优化运营效率并构建竞争壁垒。 **最终结论**:在AI时代,“能不能造”已不再是壁垒,“该不该造”才是关键。竞争优势回归到更本质的洞察力、判断力以及对问题与用户的深刻理解。

marsbit5小时前

Anthropic 重磅发布「创始人手册」:创业的 4 个阶段,用 AI 全部重构

marsbit5小时前

八部门重拳整治跨境券商,怎么看?

2026年5月22日,证监会等八部门联合印发整治非法跨境证券期货基金经营活动方案,并拟对富途、老虎、长桥三家互联网券商进行重罚,没收全部违法所得。此举旨在终结境外券商在内地无牌经营的灰色时代。 整治核心依据《证券法》“持牌经营”原则。这些机构未经中国证监会核准,面向境内投资者开展全链条服务,构成“无牌驾驶”。其背后的无序资本流动(如通过拆分换汇、地下钱庄等方式),形成了脱离监管的资金暗道,可能冲击金融安全。同时,投资者面临维权难、数据安全风险高等问题。 此次打击对相关券商冲击巨大,其境内业务被禁,存量客户只能卖出不能买入,还将面临巨额罚没。富途、老虎美股盘前股价一度暴跌超40%。据估算,行业涉及内地存量用户约90-95万,资产规模约2500-2800亿元。 这些资金主要投向美股科技龙头、中概股和港股新经济板块。未来两年内被迫清退将形成持续抛压,可能对相关市场,尤其是港股和中概股,带来回调压力和估值中枢下移的影响。长期看,港股定价权可能更向海外机构转移。 对国内而言,封堵非法通道后,普通投资者跨境投资将主要依赖QDII和港股通。但港股通门槛高,QDII额度长期稀缺,导致相关基金普遍限购且场内溢价严重,成为投资者痛点。另一方面,部分偏好科技成长的投资资金可能回流A股,聚焦AI、半导体等硬科技赛道,但也需警惕推高估值催生泡沫的风险。 总之,此次整治是规范市场秩序、防范金融风险、保护投资者权益的系统性举措。监管并非关闭渠道,而是推动跨境投资走向法治化、规范化。投资者应通过QDII、港股通等合法受保护的渠道进行跨境投资。

链捕手5小时前

八部门重拳整治跨境券商,怎么看?

链捕手5小时前

General Tensor与Talisman强强联合,为去中心化AI构建金融基础设施

General Tensor与Talisman Wallet宣布建立重要合作伙伴关系,旨在简化用户和机构与Bittensor交互的方式,并共同构建一个“面向智能体”的金融基础设施层。 此次合作将Talisman的钱包和多签技术与General Tensor的验证器运营、挖矿基础设施、子网活动及交易平台生态相结合。这反映出行业日益认识到,去中心化AI网络需要与传统加密市场类似的成熟金融基础设施来支持其规模扩展。 Talisman专注于构建去中心化AI生态的协调层,其钱包架构内置硬件签名支持、原生多签功能及委托权限等安全特性,目前保障着约20亿美元跨链资产,其中约一半与Bittensor生态相关。其机构级产品Signet已成为该网络内少数可投入生产的多签解决方案之一。 General Tensor则通过验证器运营、挖矿设施、子网参与以及收购活跃交易平台Backprop Finance,在Bittensor生态内进行垂直整合。与Talisman的合作旨在弥合钱包层面的用户意图与网络层面执行之间的关键缺口,为用户创建托管、交易、质押、子网发现和自动执行的流畅路径,并为未来自主交互的AI智能体奠定基础。 该合作也标志着机构对去中心化AI的兴趣正变得更为成熟和深入,从早期的代币投机转向对基础设施和实际运营的关注。General Tensor近期已获得包括Digital Currency Group、Lvna Capital及高盛支持的Good Morning Holdings在内的投资者融资。

TheNewsCrypto6小时前

General Tensor与Talisman强强联合,为去中心化AI构建金融基础设施

TheNewsCrypto6小时前

交易

现货
合约

热门文章

如何购买PENDLE

欢迎来到HTX.com!我们已经让购买Pendle(PENDLE)变得简单而便捷。跟随我们的逐步指南,放心开始您的加密货币之旅。第一步:创建您的HTX账户使用您的电子邮件、手机号码注册一个免费账户在HTX上。体验无忧的注册过程并解锁所有平台功能。立即注册第二步:前往买币页面,选择您的支付方式信用卡/借记卡购买:使用您的Visa或Mastercard即时购买Pendle(PENDLE)。余额购买:使用您HTX账户余额中的资金进行无缝交易。第三方购买:探索诸如Google Pay或Apple Pay等流行支付方法以增加便利性。C2C购买:在HTX平台上直接与其他用户交易。HTX场外交易台(OTC)购买:为大量交易者提供个性化服务和竞争性汇率。第三步:存储您的Pendle(PENDLE)购买完您的Pendle(PENDLE)后,将其存储在您的HTX账户钱包中。您也可以通过区块链转账将其发送到其他地方或者用于交易其他加密货币。第四步:交易Pendle(PENDLE)在HTX的现货市场轻松交易Pendle(PENDLE)。访问您的账户,选择您的交易对,执行您的交易,并实时监控。HTX为初学者和经验丰富的交易者提供了友好的用户体验。

876人学过发布于 2024.05.09更新于 2025.03.21

如何购买PENDLE

相关讨论

欢迎来到HTX社区。在这里,您可以了解最新的平台发展动态并获得专业的市场意见。以下是用户对PENDLE(PENDLE)币价的意见。

活动图片