Bitget App
Mag-trade nang mas matalino
Buy cryptoMarketsTradeFuturesEarnWeb3SquareMore
Trade
Spot
Mag Buy and Sell ng crypto nang madali
Margin
Amplify your capital and maximize fund efficiency
Onchain
Going Onchain, Without Going Onchain
Convert & block trade
I-convert ang crypto sa isang click at walang bayad
Explore
Launchhub
Makuha ang gilid nang maaga at magsimulang manalo
Copy
Kopyahin ang elite trader sa isang click
Bots
Simple, mabilis, at maaasahang AI trading bot
Trade
USDT-M Futures
Futures settled in USDT
USDC-M Futures
Futures settled in USDC
Coin-M Futures
Futures settled in cryptocurrencies
Explore
Futures guide
Isang beginner-to-advanced na paglalakbay sa futures trading
Futures promotions
Generous rewards await
Overview
Iba't ibang produkto para mapalago ang iyong mga asset
Simple Earn
Magdeposito at mag-withdraw anumang oras para makakuha ng mga flexible return na walang panganib
On-chain Earn
Kumita ng kita araw-araw nang hindi nanganganib ang prinsipal
Structured na Kumita
Matatag na pagbabago sa pananalapi upang i-navigate ang mga market swing
VIP and Wealth Management
Mga premium na serbisyo para sa matalinong pamamahala ng kayamanan
Loans
Flexible na paghiram na may mataas na seguridad sa pondo
Ethereum exchange BunniXYZ nawalan ng $2.3M dahil sa smart contract exploit

Ethereum exchange BunniXYZ nawalan ng $2.3M dahil sa smart contract exploit

CryptopolitanCryptopolitan2025/09/02 10:54
Ipakita ang orihinal
By:By Hristina Vasileva

Na-exploit ang BunniXYZ sa pamamagitan ng liquidity rebalancing smart contract nito, kung saan nailipat ang $2.3M. Gumawa ang exploiter ng maraming transaksyon upang samantalahin ang bug sa smart contract, na nagdulot ng maling kalkulasyon at nagbigay ng sobrang tokens. Isa sa mga pinaka-matagumpay na buwan ng BunniXYZ ay noong Agosto, na umabot ang peak TVL nito sa mahigit $60M.

Nakaranas ang BunniXYZ Ethereum exchange ng sunod-sunod na hindi awtorisadong paglabas ng pondo. Natukoy ng mga on-chain investigator na ito ay isang pag-hack, na nagdulot ng pagkalugi na humigit-kumulang $2.3M. 

Ang BunniXYZ, isang Ethereum decentralized exchange, ay na-exploit sa pamamagitan ng isa sa mga smart contract nito. Inilipat ng hacker ang karamihan sa mga stablecoin, na nagresulta sa kabuuang pagkalugi na $2.3M. 

Batay sa transaction history , inatake ng hacker ang USDT at USDC vaults, pagkatapos ay inilipat ang mga token sa loob ng Ethereum ecosystem, na nauwi sa halo ng ETH at mga stablecoin. Sa loob ng unang mga minuto, agad na kinilala ng BunniXYZ project ang pag-atake laban sa kanilang app at isinara ang lahat ng smart contracts. 

Pagkatapos ng pag-hack, nagpatuloy ang exploiter sa swap ng pondo papuntang ETH sa pamamagitan ng iba pang DeFi protocols. 

Sa loob ng isang oras matapos ang pag-atake, hindi pa inilipat o hinalo ng hacker ang mga pondo, maliban sa mga paunang galaw sa pamamagitan ng DeFi protocols. Ang pag-atake laban sa BunniXYZ ay bahagi ng pinakabagong serye ng mga relatibong maliit na pag-hack, na nagnakaw ng mas mababa sa $10M. 

Kahit ang mga relatibong maliit na pag-atake ay madalas na nagdudulot ng pinsala sa reputasyon ng mga protocol at sumisira sa mga bagong DeFi hub. Isa sa mga pinakabagong smart contract exploits ay laban sa BetterBank, ayon sa ulat ng Cryptopolitan reported . Ang ganitong mga pag-atake ay nagpapataas ng hinala ng insider jobs, o malisyosong code na ininject sa Web3 ng mga DPRK hacker. 

Tingnan din Japan Post Bank plans to debut a blockchain-based digital yen by 2026

Inatake ang BunniXYZ sa rurok ng tagumpay

Ang BunniXYZ ay isang DEX na gumagamit ng parehong Ethereum at Unichain. Ang bagong merkado ay gumagamit din ng Uniswap V4 technology upang lumikha ng mga espesyal na vault at merkado na may mas complex trading rules. 

Tulad ng ibang mga merkado, inatake ang BunniXYZ agad matapos maabot ang lokal na rurok ng halaga ng naka-lock na pondo. Sa pagtatapos ng Agosto, umabot sa $60M ang laman ng mga vault ng exchange. Ang merkado ay nanatiling relatibong maliit, matapos maglunsad noong Pebrero at makahanap ng puwesto sa mga bagong DeFi protocol. 

Ang Agosto rin ang isa sa pinakamatagumpay na buwan para sa DEX, na may higit sa $1B na volume. Partikular na binubuo ng exchange ang liquidity para sa rehypothecation , habang iniiwasan ang mga liquidation sa panahon ng pagbaba ng merkado. Ang DEX liquidity ay konektado rin sa Euler Protocol para sa passive income.

Sumakay ang BunniXYZ sa pinalawak na volume ng Uniswap V4, dahil ang protocol ay nakalikom ng higit sa $393M sa mga vault nito sa Ethereum at $298M sa Unichain.

In-exploit ng hacker ang kalkulasyon ng liquidity ng BunniXYZ

Ipinakita ng post-hack analysis na naging vulnerable ang BunniXYZ dahil sa partikular nitong liquidity recalculation contract. Ang DEX ay isang liquidity hook na gumagamit ng Uniswap V4 technology. Gayunpaman, sa halip na gamitin ang kalkulasyon ng liquidity ng Uniswap, muling kinukwenta ng BunniXYZ ang Liquidity Distribution Function. 

Nadiskubre ng exploiter na maaaring masira ang Liquidity Distribution Function mula sa mga trade na may partikular na laki. Nangangahulugan ito na magbabayad ang smart contract ng mas maraming token mula sa liquidity pool kaysa sa totoong pag-aari, na nauuwi sa pagkaubos ng exchange. Kinailangan ng attacker na ulitin ang maraming transaksyon upang makaipon ng $2.3M, pagkatapos ay i-swap ito papuntang ETH. Sa huli, dineposito niya ang ETH sa Aave, hawak ang $1.33M sa AethUSDC at $1M sa AethUSDT batay sa wallet’s final balance. 

Tingnan din Trump urges judge to block Lisa Cook’s bid to stay at Fed

Dumaan na sa mga nakaraang audit ang BunniXYZ, ngunit maaaring dumating ang LDF bug sa mas bagong bersyon ng exchange. Ang pinaka-malamang na dahilan ay isang precision bug, na nag-udyok sa hacker na magsagawa ng maraming transaksyon upang makaipon ng mas malaking balanse batay sa maling pagkalkula.

Kung binabasa mo ito, ikaw ay nangunguna na. Manatili diyan gamit ang aming newsletter.

0

Disclaimer: Ang nilalaman ng artikulong ito ay sumasalamin lamang sa opinyon ng author at hindi kumakatawan sa platform sa anumang kapasidad. Ang artikulong ito ay hindi nilayon na magsilbi bilang isang sanggunian para sa paggawa ng mga desisyon sa investment.

PoolX: Naka-lock para sa mga bagong token.
Hanggang 12%. Palaging naka-on, laging may airdrop.
Mag Locked na ngayon!

Baka magustuhan mo rin

Ayon sa ulat, ang mga Ethereum Devs ay kulang ng higit sa 50% sa kanilang sahod

Kahit na ang Ethereum ay nakakamit ng halos $1T na halaga, marami sa mga pangunahing kontribyutor nito ang kumikita ng mas mababa sa kalahati ng suweldo na inaalok ng mga kakumpitensya.

Cryptopotato2025/09/13 22:21
Ayon sa ulat, ang mga Ethereum Devs ay kulang ng higit sa 50% sa kanilang sahod