6月18日,BSC链上DeFi挖矿协议Little Boy Plus遭黑客攻击,损失约37万美元(约610.5枚BNB)。安全机构慢雾(SlowMist)在监测中发现此次攻击,并公开披露了漏洞细节。
零值transferFrom绕过授权检查
慢雾分析指出,漏洞根源位于LBPHashrate._update()函数(地址0x5e3c…85fe)。该函数在处理零值transferFrom调用时,可以绕过OpenZeppelin标准授权检查机制。攻击者无需获得交易对(pair)授权,直接调用LBPHashrate.transferFrom(pair, DEAD, 0),即可触发内部函数_harvest(pair)。
铸造LBP代币导致流动性池失衡
_harvest(pair)函数随后通过LBP.mintReward(pair, reward)向PancakeSwap流动性池地址批量铸造LBP代币。这批凭空增加的代���只抬高池子账面余额,未同步增加实际储备,造成价格扭曲。攻击者随后通过PancakePair.swap()函数将池中USDT尽数提取。
目前慢雾尚未公开攻击者身份或资金流向,Little Boy Plus团队也未就事件发布后续回应。
本文最初由 Bit.Fan 发布。 欲了解更多加密货币新闻与市场洞察,请访问 www.bit.fan.

