Cracked surface with glowing orange numbers
Kripto

Balance Coin, BNB Chain'deki 42DAO saldırısıyla %99 düştü

Güvenlik firmaları, depeg'i iddia edilen null-address minting ve PancakeSwap V2'nin BSC-USD ve BTCB'ye yapılan takaslarıyla ilişkilendirdi.

Balance Coin (BLC), Balance Protocol ekosistemindeki bir algoritmik stablecoin, 42DAO ile BNB Chain'de bağlantılı bir istismar raporları arasında 1 dolarlık sabitini kırarak %99'dan fazla düştü. Güvenlik firmaları, bir null adresten iddia edilen yetkisiz mintleme ve ardından PancakeSwap V2 aracılığıyla hızlı bir şekilde satış yapılmasının hemen etkileyen faktör olduğunu belirtti.

Ana Noktalar

  • Balance Coin, olayın kapsamındaki CoinMarketCap fiyatlarına göre daha önce $0.9954 civarında işlem görürken, yaklaşık $0.001358 seviyelerinde işlem gördü.
  • PeckShield tarafından 42DAO ile bağlantılı olduğu bildirilen 915,000 dolarlık bir exploit, bunun arkasındaki etken olarak işaretlendi.depeg.
  • TenArmor, iki saldırı işlemini tanımladı.BNBGemJoin ve 42DAO'yu içeren zincir.
  • Rapor edilen akış, bir null'dan 4.5 milyon BLC basımını içeriyordu.adresve bunu PancakeSwap V2 üzerinde Binance ile sabitlenmiş USDT (BSC-USD) ve BTCB ile değiştirdikten yaklaşık iki saat sonra 5,900 BLC'nin ikinci mintlemesi.

Balance Coin’in Peg'i Kırıldı, Sömürü Raporları 42DAO'yu Vurdu

Balance Coin, $1 sabit tutmak için tasarlanmış bir algoritmik stablecoinbir hamlede bu sabitin etkili bir şekilde başarısız olduğunu gördü. Token, CoinMarketCap verilerine göre, yaklaşık $0.9954 civarında işlem gördükten sonra $0.001358 civarında işlem gördüğü belirtildi.

Piyasa bunu rutin bir algoritmik dalgalanma olarak görmedi. PeckShield, depegdurumunu 42DAO ile ilgili bildirilen $915,000'lık bir sömürüye bağladı, DAOBLC tokenu ve Balance Protocol ekosistemini yöneten.

Tüccarlar için öne çıkan, hız ve büyüklüktür. %99'dan fazla bir çöküş, kayma teşviklerinden yavaş bir kanama değildir. Bu, satış baskısının mevcut olan her türlü sabitleme varsayımını aşarak bir likidite olayı gibi okunuyor ve bildirilen istismar anlatısı nedenini açıklıyor.

İddia Edilen Onchain Yolu: Null-Adres Mintleme ve PancakeSwap V2 Dökümleri

İddia edilen mekanikler önemlidir çünkü 'hata'dan 'fiyatın bir sentin kesirlerine' temiz, mekanik bir yol tarif eder. Raporda tanımlanan onchain aktivite, yetkisiz bir arz artışı ile başlar.

İlk aşama, bir null adresten 4.5 milyon BLC mintleme olarak tanımlandı. Pratikte, bir null adres (genellikle 0x000…000) genellikle bir yakma veya yer tutucu hedefidir. Buradan kaynaklanan mintleme görmek, kritik bir yetkilendirme hatası veya olmaması gereken bir mint yolu olduğunu ima ettiği için bir uyarı işareti.

Buradan itibaren, bildirilen akış basitti. Mintlenen BLC, BNB Chain'deki PancakeSwap V2'ye gönderildi ve Binance ile sabitlenmiş USDT (BSC-USD) ve BinanceBitcoin(BTCB) ile takas edildi. Bu, klasik 'mint-et-sonra-dök' modelidir: sıfır maliyetle envanter oluşturmak, ardından hemen bunuvarlıklarhaline getirmek, saldırganın gerçekten saklayabileceği.

TenArmor ayrıca BNB Chain'deki GemJoin ve 42DAO ile ilgili iki saldırı işlemini tanımladı. İkinci işlemin, yaklaşık iki saat sonra, daha fazla BSC-USD ve BTCB çekmek için ek 5,900 BLC basarak istismarı yeniden oluşturduğu bildirildi.

İki ayrı eylem, olayı çerçeveleme şeklimi değiştiriyor. Bu, ya bir başlangıç boşaltması ardından bir takip girişimi ya da saldırganın kapının hala açık olup olmadığını kontrol ettiği bir test-tekrar kalıbını öneriyor. Paket, GemJoin'ın sistemdeki işlevini açıklamıyor, ancak her iki işlemde de görünmesi, istismar yüzeyini haritalamaya çalışan herkes için önemli bir ipucu.

Yetkisiz Minting Neden Algoritmik Stabilcoin'i Buharlaştırabilir

Algoritmik stabilcoinler, piyasa güvenine ve onchain altyapısına bağlı olarak yaşar ve ölür. Genellikle $1 hedef fiyatını korumak için nakit veya eşdeğerlerle tamamen desteklenmek yerine mekanizmalar ve teşvikler kullanarak tasarlanmıştır.

Eğer bildirilen istismar vektörü doğruysa, peg kırılması bir arz şokunun öngörülebilir sonucudur. 4.5 milyon BLC basmak ve bunu PancakeSwap V2 gibi bir AMM'ye yönlendirmek, havuzun ani bir satış baskısını absorbe etmesini zorlar. AMM'ler 'adil bir fiyat bulmak için durmazlar.' Havuzun rezervlerine karşı yeniden fiyatlandırırlar ve bu yeniden fiyatlandırma, satış boyutunun mevcut derinliği gölgede bıraktığında acımasız olabilir.

İkinci dereceden etki refleksiftir. Stabilcoin peg'in çok altında basıldığında, her bir sahip, likidite daha da kötüleşmeden çıkış yapmaya teşvik edilir. Bu bir ahlaki panik değil, piyasa yapısıdır. İstismara bağlı olarak bildirilen $915,000 rakamı da burada önemlidir. Olayı, küçük bir sapma değil, maddi bir güvenlik olayı olarak çerçeveliyor ve bu çerçeve, ekosistemin yönetimi ve token altyapısında riskten kaçınma davranışını hızlandırabilir.

Swaplarda adı geçen varlıklar, BSC-USD ve BTCB, saldırganın ne istediğini de gösteriyor: BNB Chain'de likit, yaygın olarak kabul edilen tokenlar. Bu seçim, bir yönetim anlaşmazlığı veya yavaş bir çözülme yerine bir istismar monetizasyon yoluyla tutarlıdır.

Açık Sorular: Kayıp Dağılımı, GemJoin'ın Rolü ve 42DAO'dan Onay

Bu hikaye, tüccarların genellikle patlama alanını boyutlandırmak için kullandığı parçaları hala eksik.

Öncelikle, 42DAO veya Balance Protocol'den istismar vektörü hakkında, minting'in durdurulup durulmadığı veya sözleşmelerin güncellenip güncellenmediği konusunda herhangi bir onay yok. Bu mevcut olmadıkça, piyasa güvenlik firması atıfları ve bildirilen onchain kalıbı üzerinden işlem yapıyor.

İkinci olarak, $915,000 rakamı belirtiliyor, ancak paket bu rakamın nasıl hesaplandığını, hangi fiyat kaynağının kullanıldığını veya bunun gerçekleşen gelirleri, havuz etkisini ya da daha geniş bir kayıp muhasebesini yansıtıp yansıtmadığını detaylandırmıyor.

Üçüncüsü, TenArmor'un GemJoin'un her iki saldırı işleminde de yer aldığını belirtmesi önemlidir, ancak burada rolü açıklanmamıştır. Eğer GemJoin, mint izinleriyle ilgili bir sözleşme ise veyateminatmantığı, iyileştirme için merkezi hale gelir. Eğer çevresel ise, yönlendirme ile ilgili bir artefakt olabilir.

Son olarak, bildirilen ikinci mint miktarı olan 5,900 BLC, 4.5 milyon BLC'ye göre küçüktür. Paket, bunun token nominali, ondalık sayılar veya sadece daha küçük bir takip denemesi olup olmadığı konusunda herhangi bir açıklama yapmamaktadır.

Gözlemlediğim bir sonraki şey somut. 42DAO/Balance Protocol'dan, istismar yolunu doğrulayan ve minting'in durdurulup durulmadığını veya sözleşmelerin güncellenip güncellenmediğini belirten herhangi bir ölüm sonrası rapor, bunu "rapor edildi" durumundan "harekete geçirilebilir" duruma taşıyacak.

Ayrıca, bildirilen ikinci denemeden iki saat sonra herhangi bir ek şüpheli mint veya tekrar eden takas desenleri ile birlikte, işlem hash'lerini, kesin zaman damgalarını ve çıkarılan BSC-USD ve BTCB'nin ayrıntılı dökümünü yayınlayan PeckShield veya TenArmor'dan güncellemeleri de takip ediyorum.

Piyasa yapısı açısından, PancakeSwap V2'de BLC için likidite ve fiyatlandırma davranışları, derinlik değişiklikleri ve havuz dengesizlikleri dahil olmak üzere, dumping baskısının sona erip ermediğini veya hala sızıp sızmadığını gösterecek.

Bu, yavaş bir depeg değil, mint-then-dump şokuna benziyor.

Bunu, aksi kanıtlanana kadar bir istismar odaklı arz şoku olarak değerlendiriyorum. Rapor edilen sıra, bir null adresten 4.5 milyon BLC basılması ve hemen ardından PancakeSwap V2'de BSC-USD ve BTCB ile değiştirilmesi, $0.9954 civarında olan bir token'ın neden yaklaşık $0.001358 basabileceğine dair en temiz mekanik açıklamadır.

İki işlem detayı önemlidir. TenArmor, GemJoin ve 42DAO'yu içeren iki saldırı işlemini tanımladı ve ikinci denemenin, 5,900 BLC'lik başka bir mint ile iki saat sonra gerçekleştiği bildirildi. Bu desen, ya bir takip drenajını ya da önlemlerin alınıp alınmadığını kontrol etme durumunu destekliyor. Her iki durumda da, bu durum, sabitin basitçe teşvikler nedeniyle "savrulmuş" olduğu bir anlatıya karşıt bir argüman sunuyor. Bu, birinin satım baskısı ürettiği izlenimini veriyor.

Gerçekten sahip olduğumuz verilere dayanarak üç senaryo oluşturuyorum.

Senaryo bir, basit olanıdır: istismar vektörü 42DAO/Balance Protocol tarafından doğrulanmıştır, mintleme durdurulmuş veya sözleşmeler güncellenmiştir ve onchain desen durur. Bu durumda, ana doğrulama noktası, bildirilen ikinci denemeden sonra daha fazla şüpheli mint ve tekrar eden PancakeSwap V2 takas desenlerinin olmamasıdır. Piyasa hala BLC'yi kötü fiyatlayabilir, ancak anlık kanama yapısal olarak kontrol altında tutulacaktır.

Senaryo iki, kısmi kontrol altına alma: istismar gerçektir, ancak sistem, ek mintler ve satışlar için yeterince uzun süre açık kalır. Doğrulama noktası basit ve onchain'dir. Daha fazla null-adres mintleme veya BSC-USD ve BTCB'ye tekrar eden takas davranışı, kapının hala açık olduğunu gösterecektir ve PancakeSwap V2'deki likidite, rezervler çekildikçe muhtemelen çarpılmaya devam edecektir.

Senaryo üç, bilgi riski: istismar anlatısı yönsel olarak doğrudur ancak detaylar yanlıştır veya eksiktir, $915,000 rakamı ve küçük ikinci mint miktarı dahil. Buradaki doğrulama noktası, güvenlik firmalarının işlem hash'lerini, zaman damgalarını ve bildirilen akışla eşleşen çıkarılan varlıkların uzlaştırılmış dökümünü yayınlayıp yayınlamadığıdır.

Bunu olmadan, tüccarlar başlık rakamı ve makul bir mekanizma ile baş başa kalır, bu da riskten kaçınmayı tetiklemek için yeterlidir ancak maruziyeti nicelendirmenin yeterli değildir.

Temel tezimin dar bir kapsamı var: bildirilen sabit değer çöküşü, yetkisiz mintlemenin anlık AMM dumping'ine neden olduğu en iyi şekilde açıklanır ve otopsi kanıtları ve onchain izleri, mint yolunun gerçek olduğunu ve PancakeSwap V2 havuzlarına yeni BLC arzı üretmeyi durdurduğunu gösterirse doğrulanacaktır.

Kaynaklar