Эксперты Beosin изучили атаку на Pendle Penpie

cryptonews.ru發佈於 2022-06-04更新於 2024-09-04

По данным на 4 сентября 2024 года DeFi-протокол Penpie, построенный на базе Pendle Finance, стал жертвой хакерской атаки, в результате которой было похищено около $27 млн в криптовалюте. Сразу после инцидента команда безопасности Beosin провела собственный анализ произошедшего и выявила ключевые уязвимости, которые позволили злоумышленникам успешно осуществить атаку.

Penpie — это платформа DeFi, интегрированная с Pendle Finance, которая предоставляет пользователям возможность блокировать токены PENDLE для получения прав управления и увеличения доходности в рамках экосистемы. Цель площадки заключается в улучшении доходности для клиентов и предоставлении услуг по усилению veTokenomics.

Атака была проведена с использованием уязвимости функции reentrant в контракте вознаграждений, что позволило злоумышленнику манипулировать балансом стейкингового контракта и получить чрезмерные вознаграждения. Основной этап подготовки атаки включал создание злоумышленником нового рынка и Yield с помощью «фабричного контракта» в протоколе Penpie, где контракт SY был использован в качестве атакующего.

Хакер также воспользовался флэш-займом, чтобы получить необходимую ликвидность для проведения атаки, и инициировал функцию batchHarvestMarketRewards, которая позволила ему управлять балансом рынка и получать неправомерные вознаграждения. В процессе атаки злоумышленник несколько раз повторил эту операцию, увеличивая свою прибыль за счет манипуляций с функцией redeemRewards.

Команда Pendle, узнав о случившемся, незамедлительно приостановила работу контрактов, что позволило предотвратить дальнейшие убытки и сохранить активы на сумму $105 млн. Однако хакеру удалось вывести около $27 млн, из которых 2900 ETH (приблизительно $6,9 млн) уже были переведены в Tornado Cash — сервис, известный своими возможностями по анонимизации транзакций.

В настоящее время Penpie активно пытается связаться с хакером, предлагая ему вознаграждение за возвращение украденных средств. В рамках реагирования на инцидент, команда безопасности Beosin рекомендовала добавить модификаторы для защиты от повторных входов в функции контракта, использовать единый контракт для генерации токенов, а также провести полный аудит безопасности перед запуском проекта.

Ошибка в тексте? Выделите её мышкой и нажмите Ctrl + Enter

熱門幣種推薦

你可能也喜歡

Bullbit 发布 $BUBI,迈向构建全面生态系统

去中心化永续合约交易所Bullbit正式推出其代币$BUBI,完成了代币生成事件(TGE),标志着平台进入新发展阶段。 $BUBI最大供应量固定为40亿枚,初始阶段基于Base L2网络并以ERC-20标准运行。TGE当日,$BUBI将在BingX交易所上线。TGE三小时后,空投申领门户将在Bullbit平台开放,早期在Perp DEX上累积Genesis Points的用户有资格领取。 代币经济学旨在建设可持续社区。TGE时初始流通量为3亿枚(占总供应量7.5%),以平衡流动性与供应压力。总供应量的55%分配给生态系统与空投,用于交易奖励、用户空投及长期生态增长;13%分配给开发团队;其余32%分配给质押、金库、流动性和顾问。所有分配均有长期锁仓和释放计划,TGE时无内部代币完全解锁。 $BUBI设计围绕实际效用,旨在随平台发展形成价值闭环。持有者可解锁专属交易层级,享受高额手续费折扣和更高的推荐佣金率,并对关键协议参数拥有直接投票权。未来生态演进至BullChain时,$BUBI还将作为验证者质押奖励和网络交易的原生Gas费。 Bullbit旨在解决中心化交易所性能与去中心化交易所透明度的传统矛盾,通过“隐形区块链”理念提供无缝交易体验,用户仅凭邮箱或生物识别即可快速开户交易,所有交易均保持链上透明。平台上线半年内,已创建超7000个钱包,总交易量突破5亿美元,并完成了安全审计。 TGE是Bullbit从交易平台向更广泛去中心化金融生态演进的重要里程碑。$BUBI被设计为驱动用户参与、激励和长期生态增长的核心。未来,Bullbit计划整合Chainlink等技术,将全球主要股票和ETF引入链上,致力于将全球金融市场汇聚于单一的区块链生态系统。

TheNewsCrypto43 分鐘前

Bullbit 发布 $BUBI,迈向构建全面生态系统

TheNewsCrypto43 分鐘前

交易

現貨
合約

熱門文章

如何購買PENDLE

歡迎來到HTX.com!在這裡,購買Pendle (PENDLE)變得簡單而便捷。跟隨我們的逐步指南,放心開始您的加密貨幣之旅。第一步:創建您的HTX帳戶使用您的 Email、手機號碼在HTX註冊一個免費帳戶。體驗無憂的註冊過程並解鎖所有平台功能。立即註冊第二步:前往買幣頁面,選擇您的支付方式信用卡/金融卡購買:使用您的Visa或Mastercard即時購買Pendle (PENDLE)。餘額購買:使用您HTX帳戶餘額中的資金進行無縫交易。第三方購買:探索諸如Google Pay或Apple Pay等流行支付方式以增加便利性。C2C購買:在HTX平台上直接與其他用戶交易。HTX 場外交易 (OTC) 購買:為大量交易者提供個性化服務和競爭性匯率。第三步:存儲您的Pendle (PENDLE)購買Pendle (PENDLE)後,將其存儲在您的HTX帳戶中。您也可以透過區塊鏈轉帳將其發送到其他地址或者用於交易其他加密貨幣。第四步:交易Pendle (PENDLE)在HTX的現貨市場輕鬆交易Pendle (PENDLE)。前往您的帳戶,選擇交易對,執行交易,並即時監控。HTX為初學者和經驗豐富的交易者提供了友好的用戶體驗。

506 人學過發佈於 2024.12.12更新於 2026.06.02

如何購買PENDLE

相關討論

歡迎來到 HTX 社群。在這裡,您可以了解最新的平台發展動態並獲得專業的市場意見。 以下是用戶對 PENDLE (PENDLE)幣價的意見。

活动图片