被盗约2700万美元的加密资产,Penpie为何被黑客“血洗”?

链得得發佈於 2024-09-04更新於 2024-09-04

2024年09月04日,据Beosin Alert监测显示,建立在 Pendle 上的 DeFi 协议 Penpie 遭到黑客攻击,被盗取约 2700 万美元的加密资产。Beosin安全团队第一时间对事件进行了分析,结果如下。

Penpie 是一个与 Pendle Finance 集成的 DeFi 平台,专注于锁定 PENDLE 代币以获得 Pendle Finance 内的治理权和增强的收益收益。Penpie 旨在为 Pendle Finance 用户提供收益和 veTokenomics 提升服务。

事件相关信息


●攻击交易0x56e09abb35ff12271fdb38ff8a23e4d4a7396844426a94c4d3af2e8b7a0a2813●攻击者地址0xc0Eb7e6E2b94aA43BDD0c60E645fe915d5c6eb84●攻击合约0x4aF4C234B8CB6e060797e87AFB724cfb1d320Bb7●被攻击合约0x6e799758cee75dae3d84e09d40dc416ecf713652

漏洞分析


本次事件主要是攻击者利用market合约中claimRewards函数重入质押以提高staking合约余额,再将staking合约中多余的代币和质押资产提取以获利。

攻击流程

攻击准备阶段:

1. 攻击者通过攻击合约调用用Penpie协议中的Factory合约创建了新的market以及Yield,其中将SY设置为攻击合约。
0xfda0dde38fa4c5b0e13c506782527a039d3a87f93f9208c104ee569a642172d2

2.攻击者进行闪电贷了四种代币,为后续抵押资金作储备。并调用staking合约中的batchHarvestMarketRewards函数对新创建的market进行奖励更新。 

3.在batchHarvestMarketRewards函数中,对market进行奖励更新时,会调用market合约中的redeemRewards函数。并且合约记录了redeemRewards函数前后的余额变化。 

4.在market的redeemRewards函数中,会调用到SY合约中的claimReward函数。然而SY合约是攻击合约,攻击合约通过这个函数完成了对Staking合约的重入,将闪电贷的资金抵押到Staking合约,共4次。 

5.这时回到Staking,由于redeemRewards函数前后余额差明显,触发了_sendRewards函数,_sendRewards函数最后调用的_queueRewarder会将多余的代币授权给market合约并记录为奖励。

6.攻击者领取记录的奖励。 

7.攻击者将质押的资产通过withdraw函数提取,并归还闪电贷进行获利。 

Pendle随后发布攻击分析报告:发现漏洞后立即暂停合约,使1.05亿美元资产免受进一步损失。

资金追踪

截止发文时,被盗资金约2700万美元,Beosin Trace追踪发现攻击者已将被盗资金全部转换为ETH,资金先存放在0x2f2dDE668e5426463E05D795f5297dB334f61C39地址。



截止发文,Penpie攻击者地址向Tornado Cash陆续转移了2900枚ETH(价值约690万美元)。
目前,Penpie 项目方也通过链上向黑客喊话,希望与黑客进行沟通返还被盗资金,如果返还可以支付赏金。并附上了联系方式。

总结

针对本次事件,Beosin安全团队建议:1.对合约的相关函数增加防重入修饰器;2.不使用白名单对传入代币进行校验的话,最好使用统一的包装合约重新生成代币;3.项目上线前,强烈建议选择专业的安全审计公司进行全面的安全审计,规避安全风险。

链得得仅提供相关信息展示,不构成任何投资建议

你可能也喜歡

Polymarket与Kalshi现遭国会调查——触发调查的证据难以被忽视

美国国会众议院监督与政府改革委员会主席、共和党人詹姆斯·科默于5月22日宣布,正式对预测市场平台Polymarket和Kalshi展开调查,并要求两家公司的CEO就平台如何检测和防止内幕交易作出解释。此次调查由一系列与美军机密行动和地缘政治事件相关的可疑交易触发。 调查的直接证据显示,有交易模式难以用巧合解释:一名美军特种部队士兵因在美军入侵委内瑞拉并俘获总统马杜罗的行动公开前数小时,在Polymarket上利用内幕信息进行交易而被捕。另有交易者在预测美以对伊朗未公开的军事行动中,以93%的胜率获利近百万美元,其下注时间点均在行动公开前数小时。最引人注目的是,在2月28日伊朗遭袭事件中,38个账户通过相关押注集体净赚超200万美元,资金均在事前一周充值到位。 两家平台对此进行了回应。Kalshi表示期待与委员会合作,并称其拥有全面的内幕交易防护措施。Polymarket则在调查公布时未立即置评。今年3月,两家平台已更新规则并加强了监控工具,但未能阻止此次国会调查的升级。 此次调查正值预测市场的政治敏感时期。两家平台在2026年3月的总交易额已达数百亿美元,且均聘请了小唐纳德·特朗普作为顾问,并在2025年投入了近百万美元进行联邦游说。这一正式调查及其掌握的证据,对该新兴行业构成了与以往监管询问截然不同的严重威胁,其结果可能重塑平台的运营规则、参与资格,并挑战美国商品期货交易委员会现有的监管框架。

bitcoinist4 小時前

Polymarket与Kalshi现遭国会调查——触发调查的证据难以被忽视

bitcoinist4 小時前

Anthropic 重磅发布「创始人手册」:创业的 4 个阶段,用 AI 全部重构

Anthropic发布《创始人手册》,提出AI正在彻底重构创业逻辑,将创业分为四个阶段,并指导如何用AI工具在每个阶段发挥作用。 **核心观点**:AI原生创业不是简单地为传统公司添加AI工具,而是从第一天起就以AI驱动业务运作。创始人的角色转变为“指挥者”,专注于高阶判断与决策,将执行层工作交由AI Agent处理。Anthropic为此提供了三层生产力工具:Claude Chat(对话研究)、Claude Code(生成代码)、Claude Cowork(工作流自动化)。 **创业四阶段AI应用指南**: 1. **想法阶段**:核心是验证问题是否真实存在。避免被AI轻易生成的原机所误导。应利用AI作为“结构化魔鬼代言人”挑战假设,并进行市场与竞品调研。 2. **MVP阶段**:核心是收集产品被需要的早期信号。需警惕因开发加速导致的技术债务和功能蔓延。应利用AI建立项目“记忆”文档,辅助结构化编码,并自动化用户反馈收集。 3. **上线阶段**:核心是验证业务增长能力。需应对技术债务爆发和创始人成为瓶颈的挑战。应构建AI“操作系统”自动化常规运营(如内容生成、CRM更新),让创始人聚焦于关键决策。 4. **规模化阶段**:核心是实现业务可持续性。关键在于创始人克服心理障碍,将运营控制权委托给AI和团队。可利用AI进行差异化营销、优化运营效率并构建竞争壁垒。 **最终结论**:在AI时代,“能不能造”已不再是壁垒,“该不该造”才是关键。竞争优势回归到更本质的洞察力、判断力以及对问题与用户的深刻理解。

marsbit8 小時前

Anthropic 重磅发布「创始人手册」:创业的 4 个阶段,用 AI 全部重构

marsbit8 小時前

八部门重拳整治跨境券商,怎么看?

2026年5月22日,证监会等八部门联合印发整治非法跨境证券期货基金经营活动方案,并拟对富途、老虎、长桥三家互联网券商进行重罚,没收全部违法所得。此举旨在终结境外券商在内地无牌经营的灰色时代。 整治核心依据《证券法》“持牌经营”原则。这些机构未经中国证监会核准,面向境内投资者开展全链条服务,构成“无牌驾驶”。其背后的无序资本流动(如通过拆分换汇、地下钱庄等方式),形成了脱离监管的资金暗道,可能冲击金融安全。同时,投资者面临维权难、数据安全风险高等问题。 此次打击对相关券商冲击巨大,其境内业务被禁,存量客户只能卖出不能买入,还将面临巨额罚没。富途、老虎美股盘前股价一度暴跌超40%。据估算,行业涉及内地存量用户约90-95万,资产规模约2500-2800亿元。 这些资金主要投向美股科技龙头、中概股和港股新经济板块。未来两年内被迫清退将形成持续抛压,可能对相关市场,尤其是港股和中概股,带来回调压力和估值中枢下移的影响。长期看,港股定价权可能更向海外机构转移。 对国内而言,封堵非法通道后,普通投资者跨境投资将主要依赖QDII和港股通。但港股通门槛高,QDII额度长期稀缺,导致相关基金普遍限购且场内溢价严重,成为投资者痛点。另一方面,部分偏好科技成长的投资资金可能回流A股,聚焦AI、半导体等硬科技赛道,但也需警惕推高估值催生泡沫的风险。 总之,此次整治是规范市场秩序、防范金融风险、保护投资者权益的系统性举措。监管并非关闭渠道,而是推动跨境投资走向法治化、规范化。投资者应通过QDII、港股通等合法受保护的渠道进行跨境投资。

链捕手8 小時前

八部门重拳整治跨境券商,怎么看?

链捕手8 小時前

交易

現貨
合約

熱門文章

如何購買PENDLE

歡迎來到HTX.com!在這裡,購買Pendle (PENDLE)變得簡單而便捷。跟隨我們的逐步指南,放心開始您的加密貨幣之旅。第一步:創建您的HTX帳戶使用您的 Email、手機號碼在HTX註冊一個免費帳戶。體驗無憂的註冊過程並解鎖所有平台功能。立即註冊第二步:前往買幣頁面,選擇您的支付方式信用卡/金融卡購買:使用您的Visa或Mastercard即時購買Pendle (PENDLE)。餘額購買:使用您HTX帳戶餘額中的資金進行無縫交易。第三方購買:探索諸如Google Pay或Apple Pay等流行支付方式以增加便利性。C2C購買:在HTX平台上直接與其他用戶交易。HTX 場外交易 (OTC) 購買:為大量交易者提供個性化服務和競爭性匯率。第三步:存儲您的Pendle (PENDLE)購買Pendle (PENDLE)後,將其存儲在您的HTX帳戶中。您也可以透過區塊鏈轉帳將其發送到其他地址或者用於交易其他加密貨幣。第四步:交易Pendle (PENDLE)在HTX的現貨市場輕鬆交易Pendle (PENDLE)。前往您的帳戶,選擇交易對,執行交易,並即時監控。HTX為初學者和經驗豐富的交易者提供了友好的用戶體驗。

473 人學過發佈於 2024.12.12更新於 2025.03.21

如何購買PENDLE

相關討論

歡迎來到 HTX 社群。在這裡,您可以了解最新的平台發展動態並獲得專業的市場意見。 以下是用戶對 PENDLE (PENDLE)幣價的意見。

活动图片