被盗约 2700 万美元的加密资产,Penpie 为何被黑客「血洗」?

深潮發佈於 2024-09-04更新於 2024-09-04

9 月 4 日,建立在 Pendle 上的 DeFi 协议 Penpie 遭到黑客攻击,被盗取约 2700 万美元的加密资产。

撰文:Beosin

2024 年 09 月 04 日,据 Beosin Alert 监测显示,建立在 Pendle 上的 DeFi 协议 Penpie 遭到黑客攻击,被盗取约 2700 万美元的加密资产。Beosin 安全团队第一时间对事件进行了分析,结果如下。

Penpie 是一个与 Pendle Finance 集成的 DeFi 平台,专注于锁定 PENDLE 代币以获得 Pendle Finance 内的治理权和增强的收益收益。Penpie 旨在为 Pendle Finance 用户提供收益和 veTokenomics 提升服务。

事件相关信息

●攻击交易

0x56e09abb35ff12271fdb38ff8a23e4d4a7396844426a94c4d3af2e8b7a0a2813

●攻击者地址

0xc0Eb7e6E2b94aA43BDD0c60E645fe915d5c6eb84

●攻击合约

0x4aF4C234B8CB6e060797e87AFB724cfb1d320Bb7

●被攻击合约

0x6e799758cee75dae3d84e09d40dc416ecf713652

漏洞分析

本次事件主要是攻击者利用 market 合约中 claimRewards 函数重入质押以提高 staking 合约余额,再将 staking 合约中多余的代币和质押资产提取以获利。

攻击流程

攻击准备阶段:

1. 攻击者通过攻击合约调用用 Penpie 协议中的 Factory 合约创建了新的 market 以及 Yield,其中将 SY 设置为攻击合约。

0xfda0dde38fa4c5b0e13c506782527a039d3a87f93f9208c104ee569a642172d2

2.攻击者进行闪电贷了四种代币,为后续抵押资金作储备。并调用 staking 合约中的 batchHarvestMarketRewards 函数对新创建的 market 进行奖励更新。

3.在 batchHarvestMarketRewards 函数中,对 market 进行奖励更新时,会调用 market 合约中的 redeemRewards 函数。并且合约记录了 redeemRewards 函数前后的余额变化。

4.在 market 的 redeemRewards 函数中,会调用到 SY 合约中的 claimReward 函数。然而 SY 合约是攻击合约,攻击合约通过这个函数完成了对 Staking 合约的重入,将闪电贷的资金抵押到 Staking 合约,共 4 次。

5.这时回到 Staking,由于 redeemRewards 函数前后余额差明显,触发了_sendRewards 函数,_sendRewards 函数最后调用的_queueRewarder 会将多余的代币授权给 market 合约并记录为奖励。

6.攻击者领取记录的奖励。

7.攻击者将质押的资产通过 withdraw 函数提取,并归还闪电贷进行获利。

Pendle 随后发布攻击分析报告:发现漏洞后立即暂停合约,使 1.05 亿美元资产免受进一步损失。

资金追踪

截止发文时,被盗资金约 2700 万美元,Beosin Trace 追踪发现攻击者已将被盗资金全部转换为 ETH,资金先存放在 0x2f2dDE668e5426463E05D795f5297dB334f61C39 地址。

截止发文,Penpie 攻击者地址向 Tornado Cash 陆续转移了 2900 枚 ETH(价值约 690 万美元)。

目前,Penpie 项目方也通过链上向黑客喊话,希望与黑客进行沟通返还被盗资金,如果返还可以支付赏金。并附上了联系方式。

总结

针对本次事件,Beosin 安全团队建议:1.对合约的相关函数增加防重入修饰器;2.不使用白名单对传入代币进行校验的话,最好使用统一的包装合约重新生成代币;3.项目上线前,强烈建议选择专业的安全审计公司进行全面的安全审计,规避安全风险。

你可能也喜歡

智谱凭什么一天暴涨近30%?

智谱(02513.HK)股价单日暴涨近30%,核心触发因素是公司面向企业客户开放的GLM-5.1高速版API,其模型输出速度达到每秒400个token,刷新全球大模型API速度上限。 这一速度约为行业平均水平的3到5倍,意味着每秒可生成约200个汉字,显著提升了AI任务的执行效率。在AI进入Agent(智能体)时代、任务需要模型进行多轮自我调用的背景下,速度成为关键竞争力,直接影响任务完成时间和智能上限。 实现这一突破依赖智谱在推理引擎、并行策略和网络架构三个层面的技术创新: 1. **TileRT推理引擎**:将整个模型编译成持续运行的流水线,避免传统框架中频繁启动和等待的开销,并通过“Warp专门化”让GPU内不同计算组并行工作。 2. **异构并行策略**:针对GLM-5.1采用的MLA注意力机制,让多块GPU分工协作(如有的负责稀疏检索,有的负责密集计算),优化计算流程。 3. **ZCube网络架构**:取代行业标准的树形网络拓扑,采用扁平化互联设计,使得任意两台GPU间通信路径唯一且最短(仅需2跳),从根本上避免了网络拥塞,提升了集群整体吞吐并降低了延迟。 技术升级带来直接效益:在同等GPU投入下,集群吞吐量提升15%,相当于免费获得更多算力;任务尾延迟下降40.6%,提升了稳定性;网络建设成本因精简结构而节省约三分之一。 从行业影响看,智谱的技术路径证明,在相同算力下可以产出更多,这有助于重构GPU之外的基础设施生态。长期可能侵蚀英伟达在网络侧的溢价,利好能够提供高密度交换机的厂商以及国内光模块企业。同时,该纯软件方案理论上可移植到国产AI芯片,有望降低其软件生态门槛。

marsbit1 小時前

智谱凭什么一天暴涨近30%?

marsbit1 小時前

鲍威尔时代落幕:沃什接棒美联储,对全球金融与加密市场意味着什么?

鲍威尔时代落幕,凯文·沃什接任美联储主席。播客嘉宾Noelle Acheson分析了当前市场与宏观趋势,核心观点包括: 首先,股市与债市出现罕见背离。债券收益率全球性上升反映紧缩预期,但股市被AI热潮驱动持续走高,两者背离程度类似1999年互联网泡沫前夕,显示市场结构脆弱。同时,“Bliss Trade”(持久性救市预期)取代“Taco Trade”,成为市场对政府财政兜底的普遍信念,支撑风险偏好但也增加系统脆弱性。 其次,通胀回落困难。核心CPI在2.6%-3%横盘,并未下降。去全球化、关税及地缘冲突(如霍尔木兹危机)推动通胀成为长期趋势,即便危机缓和,传导效应也将持续。美联储难以更改2%通胀目标,以免损害公信力。 关于鲍威尔任内评价,其捍卫了美联储独立性,但也是加密公司“去银行化”及2023年银行危机的主导者,并误判了通胀形势。 对于沃什上任,他可能希望缩减资产负债表并减少前瞻指引,但债券市场可能限制其行动空间。短期内美联储大概率维持利率不变。 加密市场方面,比特币已成为宏观资产,其表现与货币贬值预期相关,但目前缺乏上涨催化剂,且高波动偏好资金流向AI等概念。即使《清晰法案》通过,对比特币直接影响有限,更多利好ETH及行业整体。 最后需关注通胀走势与股市内部结构:标普500市值加权指数与等权重指数差距扩大,类似1999年,警示市场头部过重风险。

marsbit1 小時前

鲍威尔时代落幕:沃什接棒美联储,对全球金融与加密市场意味着什么?

marsbit1 小時前

交易

現貨
合約

熱門文章

如何購買PENDLE

歡迎來到HTX.com!在這裡,購買Pendle (PENDLE)變得簡單而便捷。跟隨我們的逐步指南,放心開始您的加密貨幣之旅。第一步:創建您的HTX帳戶使用您的 Email、手機號碼在HTX註冊一個免費帳戶。體驗無憂的註冊過程並解鎖所有平台功能。立即註冊第二步:前往買幣頁面,選擇您的支付方式信用卡/金融卡購買:使用您的Visa或Mastercard即時購買Pendle (PENDLE)。餘額購買:使用您HTX帳戶餘額中的資金進行無縫交易。第三方購買:探索諸如Google Pay或Apple Pay等流行支付方式以增加便利性。C2C購買:在HTX平台上直接與其他用戶交易。HTX 場外交易 (OTC) 購買:為大量交易者提供個性化服務和競爭性匯率。第三步:存儲您的Pendle (PENDLE)購買Pendle (PENDLE)後,將其存儲在您的HTX帳戶中。您也可以透過區塊鏈轉帳將其發送到其他地址或者用於交易其他加密貨幣。第四步:交易Pendle (PENDLE)在HTX的現貨市場輕鬆交易Pendle (PENDLE)。前往您的帳戶,選擇交易對,執行交易,並即時監控。HTX為初學者和經驗豐富的交易者提供了友好的用戶體驗。

474 人學過發佈於 2024.12.12更新於 2025.03.21

如何購買PENDLE

相關討論

歡迎來到 HTX 社群。在這裡,您可以了解最新的平台發展動態並獲得專業的市場意見。 以下是用戶對 PENDLE (PENDLE)幣價的意見。

活动图片