慢雾警告:BSC协议Little Boy Plus遭零值转账攻击,损失37万美元

慢雾警告:BSC协议Little Boy Plus遭零值转账攻击,损失37万美元

N
News Editor 01
2026-07-22 13:10:13
慢雾监测到BSC链上DeFi协议Little Boy Plus遭黑客攻击,损失约37万美元。漏洞源于LBPHashrate._update()函数可被零值transferFrom绕过授权,攻击者通过操纵PancakeSwap池抽干USDT。
安全黑客攻击慢雾BSCDeFi

6月18日,BSC链上DeFi挖矿协议Little Boy Plus遭黑客攻击,损失约37万美元(约610.5枚BNB)。安全机构慢雾(SlowMist)在监测中发现此次攻击,并公开披露了漏洞细节。

零值transferFrom绕过授权检查

慢雾分析指出,漏洞根源位于LBPHashrate._update()函数(地址0x5e3c…85fe)。该函数在处理零值transferFrom调用时,可以绕过OpenZeppelin标准授权检查机制。攻击者无需获得交易对(pair)授权,直接调用LBPHashrate.transferFrom(pair, DEAD, 0),即可触发内部函数_harvest(pair)

铸造LBP代币导致流动性池失衡

_harvest(pair)函数随后通过LBP.mintReward(pair, reward)向PancakeSwap流动性池地址批量铸造LBP代币。这批凭空增加的代���只抬高池子账面余额,未同步增加实际储备,造成价格扭曲。攻击者随后通过PancakePair.swap()函数将池中USDT尽数提取。

目前慢雾尚未公开攻击者身份或资金流向,Little Boy Plus团队也未就事件发布后续回应。

本文最初由 Bit.Fan 发布。 欲了解更多加密货币新闻与市场洞察,请访问 www.bit.fan.
500

免责声明:

本平台展示的市场信息、项目资料与第三方内容仅用于行业信息分享,不构成任何形式的投资建议或收益承诺。

加密资产交易具有较高风险,用户应充分评估自身风险承受能力并独立作出决策,相关盈亏及法律责任由用户自行承担。