Advertencia de SlowMist: El protocolo BSC Little Boy Plus fue hackeado, 370,000 dólares fueron saqueados.

La plataforma DeFi de minería en la cadena BSC Little Boy Plus fue hackeada, con una pérdida de aproximadamente 370,000 dólares estadounidenses (alrededor de 610.5 BNB). SlowMist (SlowMist) detectó que la vulnerabilidad radica en que la función LBPHashrate._update() puede ser activada por transferencias con valor cero que omiten la verificación de autorización, permitiendo que el atacante vacíe completamente USDT a través del pool de liquidez de PancakeSwap.
(Resumen previo: ¡La autoridad oficial de BSC confirma que 8 ataques de préstamos flash podrían haber sido realizados por la misma organización de hackers!)
(Información adicional: ¡El contrato inteligente de la moneda privada Aztec fue hackeado y robado 2.19 millones de dólares! SlowMist revela una vulnerabilidad de "elusión de liquidación")

La organización de seguridad blockchain SlowMist detectó que el protocolo de minería DeFi Little Boy Plus en la cadena BSC fue hackeado el 18 de junio, con una pérdida de aproximadamente 370,000 dólares (alrededor de 610.5 BNB). SlowMist señala que la vulnerabilidad principal se encuentra en la función LBPHashrate._update().

Transferencia con valor cero que omite la verificación de autorización

SlowMist analiza que la vulnerabilidad está en la dirección 0x5e3c…85fe, donde el problema radica en que esa función puede ser activada por llamadas transferFrom con valor cero, lo que permite saltarse la verificación de permisos de OpenZeppelin. Específicamente, el atacante puede llamar directamente a LBPHashrate.transferFrom(pair, DEAD, 0) sin necesidad de autorización previa del par de tokens, activando así la función interna _harvest(pair).

La acuñación de tokens LBP causa desequilibrio en la liquidez

La función _harvest(pair) posteriormente llama a LBP.mintReward(pair, reward) para acuñar tokens LBP directamente en la dirección del pool de liquidez de PancakeSwap. Esta emisión artificial de LBP aumenta el saldo en libros del par de tokens, sin reflejar un aumento real en las reservas, provocando un desequilibrio en el precio del pool. El atacante aprovechó esta vulnerabilidad para extraer todo USDT del pool mediante la función PancakePair.swap().

🚨Alerta TI de SlowMist🚨

💸 @LittleBoyPlus ha sido explotado. Pérdida: aproximadamente 377,642 USDT (~610.555 BNB)

🔍 Causa raíz: La función LBPHashrate._update() (en 0x5e3c…85fe) se activa mediante llamadas transferFrom con valor cero, que omiten la verificación de permisos de OpenZeppelin. Esto permite un…

— SlowMist (@SlowMist_Team) 18 de junio de 2026

BNB-2,87%
CAKE-0,21%
AZTEC-5,84%
Ver original
Esta página puede contener contenido de terceros, que se proporciona únicamente con fines informativos (sin garantías ni declaraciones) y no debe considerarse como un respaldo por parte de Gate a las opiniones expresadas ni como asesoramiento financiero o profesional. Consulte el Descargo de responsabilidad para obtener más detalles.
  • Recompensa
  • Comentar
  • Republicar
  • Compartir
Comentar
Añadir un comentario
Añadir un comentario
Sin comentarios
  • Fijado