自选
我的自选
查看全部
市值 价格 24h%
  • 全部
  • 产业
  • Web 3.0
  • DAO
  • DeFi
  • 符文
  • 空投再质押
  • 以太坊
  • Meme
  • 比特币L2
  • 以太坊L2
  • 研报
  • 头条
  • 投资

免责声明:内容不构成买卖依据,投资有风险,入市需谨慎!

Balancer终揭1.28亿美元黑客攻击内幕:代码中暗藏的舍入误差

2025-11-06 21:34:52
收藏

Balancer确认代码中的微小舍入错误导致1.28亿美元跨链攻击

Balancer近日证实,其V2智能合约逻辑深处存在一个微妙的舍入错误,这是导致2025年11月3日那场席卷多链的严重安全事件的根源。这个经过多次审计仍未被发现的漏洞,使得攻击者得以从七个区块链网络中盗取价值约1.28亿美元的资产。

细微错误如何酿成重大漏洞

问题源于Balancer V2可组合稳定池的交换计算逻辑中出现精度损失,具体发生在_upscaleArray和mulDown函数中。这些负责资金池交换过程中代币缩放比例的函数,在处理极小余额(有时低至8-9 wei,即十亿分之一的以太坊最小单位)时会产生向下舍入误差。

虽然每次舍入仅造成极小差异,但攻击者通过重复批量交换放大了这一缺陷。通过将数百次此类微交换串联进单笔闪电贷交易,攻击者将这些微小偏差放大为资金池内部余额的严重扭曲。

这种精度误差进而影响了资金池的关键平衡变量——不变量计算值(D)。当这个数值被人为压低后,Balancer池代币(BPT)价格暴跌。黑客随后以被压低的价格提取资产,实质上抽干了受影响资金池。

跨链影响范围

此次攻击波及Balancer在以太坊、Base、Polygon、Arbitrum、Avalanche、Gnosis和Berachain等网络上的部署,总损失估计达1.2864亿美元。仅V2可组合稳定池受到影响,包括V3在内的新版协议均未波及。

Balancer团队反应迅速:暂停所有易受攻击的资金池、停止创建新池,并推出安全提款界面帮助用户取回剩余资产。目前协议方正与区块链取证专家合作追踪被盗代币,协调跨链资产追回工作。

审计机制与经验教训

令DeFi观察者最为不安的是,Balancer V2代码自2021年起已接受多家知名公司的多次安全审计,但均未发现这个基于舍入运算的经济逻辑缺陷。该事件重新引发了关于传统代码审计能否有效预防非线性经济攻击的讨论——这类攻击利用的是数学边界条件而非编码疏漏。

Balancer工程团队将此次事件描述为"逃过静态分析的精度漏洞",并表示在重启受影响资金池前将实施额外的经济压力测试框架。这次漏洞再次印证了去中心化金融领域的常见现象:当与杠杆、可组合性及全球化运行的代码相结合时,即便是几wei(以太坊最小单位)的舍入差异,也可能演变成数百万美元的漏洞。

免责声明:

本网站、超链接、相关应用程序、论坛、博客等媒体账户以及其他平台和用户发布的所有内容均来源于第三方平台及平台用户。百亿财经对于网站及其内容不作任何类型的保证,网站所有区块链相关数据以及其他内容资料仅供用户学习及研究之用,不构成任何投资、法律等其他领域的建议和依据。百亿财经用户以及其他第三方平台在本网站发布的任何内容均由其个人负责,与百亿财经无关。百亿财经不对任何因使用本网站信息而导致的任何损失负责。您需谨慎使用相关数据及内容,并自行承担所带来的一切风险。强烈建议您独自对内容进行研究、审查、分析和验证。

展开阅读全文
更多新闻