Эксперты Beosin изучили атаку на Pendle Penpie

cryptonews.ru发布于2022-06-04更新于2024-09-04

По данным на 4 сентября 2024 года DeFi-протокол Penpie, построенный на базе Pendle Finance, стал жертвой хакерской атаки, в результате которой было похищено около $27 млн в криптовалюте. Сразу после инцидента команда безопасности Beosin провела собственный анализ произошедшего и выявила ключевые уязвимости, которые позволили злоумышленникам успешно осуществить атаку.

Penpie — это платформа DeFi, интегрированная с Pendle Finance, которая предоставляет пользователям возможность блокировать токены PENDLE для получения прав управления и увеличения доходности в рамках экосистемы. Цель площадки заключается в улучшении доходности для клиентов и предоставлении услуг по усилению veTokenomics.

Атака была проведена с использованием уязвимости функции reentrant в контракте вознаграждений, что позволило злоумышленнику манипулировать балансом стейкингового контракта и получить чрезмерные вознаграждения. Основной этап подготовки атаки включал создание злоумышленником нового рынка и Yield с помощью «фабричного контракта» в протоколе Penpie, где контракт SY был использован в качестве атакующего.

Хакер также воспользовался флэш-займом, чтобы получить необходимую ликвидность для проведения атаки, и инициировал функцию batchHarvestMarketRewards, которая позволила ему управлять балансом рынка и получать неправомерные вознаграждения. В процессе атаки злоумышленник несколько раз повторил эту операцию, увеличивая свою прибыль за счет манипуляций с функцией redeemRewards.

Команда Pendle, узнав о случившемся, незамедлительно приостановила работу контрактов, что позволило предотвратить дальнейшие убытки и сохранить активы на сумму $105 млн. Однако хакеру удалось вывести около $27 млн, из которых 2900 ETH (приблизительно $6,9 млн) уже были переведены в Tornado Cash — сервис, известный своими возможностями по анонимизации транзакций.

В настоящее время Penpie активно пытается связаться с хакером, предлагая ему вознаграждение за возвращение украденных средств. В рамках реагирования на инцидент, команда безопасности Beosin рекомендовала добавить модификаторы для защиты от повторных входов в функции контракта, использовать единый контракт для генерации токенов, а также провести полный аудит безопасности перед запуском проекта.

Ошибка в тексте? Выделите её мышкой и нажмите Ctrl + Enter

热门币种推荐

你可能也喜欢

Bullbit 发布 $BUBI,迈向构建全面生态系统

去中心化永续合约交易所Bullbit正式推出其代币$BUBI,完成了代币生成事件(TGE),标志着平台进入新发展阶段。 $BUBI最大供应量固定为40亿枚,初始阶段基于Base L2网络并以ERC-20标准运行。TGE当日,$BUBI将在BingX交易所上线。TGE三小时后,空投申领门户将在Bullbit平台开放,早期在Perp DEX上累积Genesis Points的用户有资格领取。 代币经济学旨在建设可持续社区。TGE时初始流通量为3亿枚(占总供应量7.5%),以平衡流动性与供应压力。总供应量的55%分配给生态系统与空投,用于交易奖励、用户空投及长期生态增长;13%分配给开发团队;其余32%分配给质押、金库、流动性和顾问。所有分配均有长期锁仓和释放计划,TGE时无内部代币完全解锁。 $BUBI设计围绕实际效用,旨在随平台发展形成价值闭环。持有者可解锁专属交易层级,享受高额手续费折扣和更高的推荐佣金率,并对关键协议参数拥有直接投票权。未来生态演进至BullChain时,$BUBI还将作为验证者质押奖励和网络交易的原生Gas费。 Bullbit旨在解决中心化交易所性能与去中心化交易所透明度的传统矛盾,通过“隐形区块链”理念提供无缝交易体验,用户仅凭邮箱或生物识别即可快速开户交易,所有交易均保持链上透明。平台上线半年内,已创建超7000个钱包,总交易量突破5亿美元,并完成了安全审计。 TGE是Bullbit从交易平台向更广泛去中心化金融生态演进的重要里程碑。$BUBI被设计为驱动用户参与、激励和长期生态增长的核心。未来,Bullbit计划整合Chainlink等技术,将全球主要股票和ETF引入链上,致力于将全球金融市场汇聚于单一的区块链生态系统。

TheNewsCrypto43分钟前

Bullbit 发布 $BUBI,迈向构建全面生态系统

TheNewsCrypto43分钟前

交易

现货
合约

热门文章

如何购买PENDLE

欢迎来到HTX.com!我们已经让购买Pendle(PENDLE)变得简单而便捷。跟随我们的逐步指南,放心开始您的加密货币之旅。第一步:创建您的HTX账户使用您的电子邮件、手机号码注册一个免费账户在HTX上。体验无忧的注册过程并解锁所有平台功能。立即注册第二步:前往买币页面,选择您的支付方式信用卡/借记卡购买:使用您的Visa或Mastercard即时购买Pendle(PENDLE)。余额购买:使用您HTX账户余额中的资金进行无缝交易。第三方购买:探索诸如Google Pay或Apple Pay等流行支付方法以增加便利性。C2C购买:在HTX平台上直接与其他用户交易。HTX场外交易台(OTC)购买:为大量交易者提供个性化服务和竞争性汇率。第三步:存储您的Pendle(PENDLE)购买完您的Pendle(PENDLE)后,将其存储在您的HTX账户钱包中。您也可以通过区块链转账将其发送到其他地方或者用于交易其他加密货币。第四步:交易Pendle(PENDLE)在HTX的现货市场轻松交易Pendle(PENDLE)。访问您的账户,选择您的交易对,执行您的交易,并实时监控。HTX为初学者和经验丰富的交易者提供了友好的用户体验。

941人学过发布于 2024.05.09更新于 2026.06.02

如何购买PENDLE

相关讨论

欢迎来到HTX社区。在这里,您可以了解最新的平台发展动态并获得专业的市场意见。以下是用户对PENDLE(PENDLE)币价的意见。

活动图片