Bitget App
Trading inteligente
Comprar criptoMercadosTradingFuturosRendaWeb3CentralMais
Trading
Spot
Compre e venda criptomoedas
Margem
Amplie seu capital e a eficiência de seus fundos
Onchain
Opere Onchain sem tem que ir on-chain
Converter e bloquear o trade
Converta criptomoedas com um clique e sem taxas
Explorar
Launchhub
Comece a ganhar com vantagens desde o início
Copiar
Copie traders de elite com um clique
Robôs
Robô de trading com IA simples, rápido e confiável
Trading
Futuros USDT
Futuros liquidados em USDT
Futuros USDC
Futuros liquidados em USDC
Futuros Coin-M
Futuros liquidados em criptomoedas
Explorar
Guia de futuros
Uma jornada no trading de futuros
Promoções de futuros
Aproveite recompensas generosas!
Renda Bitget
Uma série de produtos para aumentar seus ativos
Renda Simples
Deposite e retire a qualquer momento para obter retornos flexíveis com risco zero
Renda On-chain
Ganhe lucros diariamente sem arriscar o investimento inicial
Renda estruturada
Inovação financeira robusta para navegar pelas oscilações do mercado
VIP e Gestão de Patrimônio
Serviços premium para uma Gestão de Patrimônio inteligente
Empréstimos
Empréstimo flexível com alta segurança de fundos
Exchange de Ethereum BunniXYZ sofre drenagem de US$ 2,3 milhões em exploit de contrato inteligente

Exchange de Ethereum BunniXYZ sofre drenagem de US$ 2,3 milhões em exploit de contrato inteligente

CryptopolitanCryptopolitan2025/09/02 10:54
Mostrar original
Por:By Hristina Vasileva

BunniXYZ foi explorada por meio de seu contrato inteligente de rebalanceamento de liquidez, movimentando US$ 2,3 milhões. O explorador realizou várias transações para se beneficiar de um bug no contrato inteligente, que fazia um cálculo incorreto e concedia mais tokens. Em agosto, BunniXYZ teve um de seus meses mais bem-sucedidos, atingindo um TVL máximo de mais de US$ 60 milhões.

A exchange BunniXYZ Ethereum registrou uma série de saídas não autorizadas. Investigadores on-chain identificaram o evento como um hack, com perdas em torno de US$ 2,3 milhões. 

BunniXYZ, uma exchange descentralizada de Ethereum, foi explorada através de um de seus contratos inteligentes. O hacker movimentou principalmente stablecoins, totalizando uma perda de US$ 2,3 milhões. 

Com base no histórico de transações , o hacker atacou os cofres de USDT e USDC, depois movimentou os tokens pelo ecossistema Ethereum, terminando com uma mistura de ETH e stablecoins. Nos primeiros minutos, o projeto BunniXYZ reconheceu o ataque ao seu aplicativo, fechando todos os contratos inteligentes. 

Pouco depois do hack, o explorador continuou a trocar fundos por ETH através de outros protocolos DeFi. 

Na hora seguinte ao ataque, o hacker ainda não havia movimentado ou misturado os fundos, exceto pelos movimentos iniciais através de protocolos DeFi. O ataque contra a BunniXYZ faz parte de uma recente série de hacks relativamente pequenos, roubando menos de US$ 10 milhões. 

Mesmo ataques relativamente pequenos costumam custar a reputação dos protocolos e destruir novos hubs DeFi. Um dos exploits de contrato inteligente mais recentes foi contra a BetterBank, conforme relatado pela Cryptopolitan . Esses ataques levantam suspeitas de envolvimento interno ou código malicioso injetado no Web3 por hackers da DPRK. 

Veja também Japan Post Bank planeja lançar um iene digital baseado em blockchain até 2026

BunniXYZ atacada no auge

BunniXYZ é uma DEX que utiliza tanto Ethereum quanto Unichain. O novo mercado também utiliza a tecnologia Uniswap V4 para criar cofres e mercados especiais com regras de negociação mais complexas. 

Assim como outros mercados, a BunniXYZ foi atacada logo após atingir um pico local de valor bloqueado. No final de agosto, a exchange mantinha até US$ 60 milhões em seus cofres. O mercado ainda era relativamente pequeno, tendo sido lançado em fevereiro e encontrado seu espaço entre novos protocolos DeFi. 

Agosto também foi um dos meses mais bem-sucedidos para a DEX, com mais de US$ 1 bilhão em volumes. A exchange estava especificamente construindo liquidez para rehypothecation , enquanto evitava liquidações durante quedas do mercado. A liquidez da DEX também estava vinculada ao Euler Protocol para renda passiva.

A BunniXYZ surfou no aumento dos volumes da Uniswap V4, já que o protocolo atraiu mais de US$ 393 milhões para seus cofres no Ethereum e US$ 298 milhões na Unichain.

Hacker explorou cálculo de liquidez da BunniXYZ

Análises pós-hack mostraram que a BunniXYZ era vulnerável devido ao seu contrato específico de recálculo de liquidez. A DEX é um hook de liquidez, utilizando a tecnologia Uniswap V4. No entanto, em vez de usar o cálculo de liquidez da Uniswap, a BunniXYZ recalcula a Liquidity Distribution Function. 

O explorador descobriu que a Liquidity Distribution Function poderia ser quebrada por negociações de tamanhos específicos. Isso fazia com que o contrato inteligente pagasse mais tokens do pool de liquidez do que realmente possuía, drenando a exchange. O atacante precisou repetir múltiplas transações para acumular US$ 2,3 milhões, depois trocá-los por ETH. Em seguida, ele depositou o ETH na Aave, mantendo US$ 1,33 milhão em AethUSDC e US$ 1 milhão em AethUSDT com base no saldo final da carteira. 

Veja também Trump pede ao juiz que bloqueie a tentativa de Lisa Cook de permanecer no Fed

A BunniXYZ já passou por auditorias anteriores, mas o bug do LDF pode ter surgido em uma versão posterior da exchange. A causa mais provável é um bug de precisão, que exigiu que o hacker realizasse múltiplas transações para acumular um saldo maior com base no recálculo falho.

Se você está lendo isso, já está à frente. Continue assim com nossa newsletter.

0

Aviso Legal: o conteúdo deste artigo reflete exclusivamente a opinião do autor e não representa a plataforma. Este artigo não deve servir como referência para a tomada de decisões de investimento.

PoolX: bloqueie e ganhe!
Até 10% de APR - Quanto mais você bloquear, mais poderá ganhar.
Bloquear agora!