Advertencia de SlowMist: El protocolo BSC Little Boy Plus fue hackeado, 370,000 dólares fueron saqueados.

La plataforma DeFi Little Boy Plus en la cadena BSC fue hackeada, con una pérdida de aproximadamente 370,000 dólares estadounidenses (alrededor de 610.5 BNB). SlowMist detectó que la vulnerabilidad radica en que la función LBPHashrate._update() puede ser activada por transferencias con valor cero, lo que permite evadir la verificación de permisos, y finalmente, el atacante drenó todos los USDT a través del pool de liquidez en PancakeSwap.
(Resumen previo: ¡El ataque de préstamos flash en BSC podría haber sido realizado por la misma organización de hackers!)
(Información adicional: ¡El contrato inteligente de la moneda privada Aztec fue hackeado y robado 2.19 millones de dólares! SlowMist reveló una vulnerabilidad de "elusión de liquidación")

La organización de seguridad blockchain SlowMist detectó que el 18 de junio, el protocolo DeFi Little Boy Plus en la cadena BSC fue hackeado, con una pérdida de aproximadamente 370,000 dólares (alrededor de 610.5 BNB). SlowMist señaló que la vulnerabilidad principal se encuentra en la función LBPHashrate._update().

Evadir la verificación de permisos mediante transferencias con valor cero

SlowMist analizó y señaló que la función vulnerable se encuentra en la dirección 0x5e3c…85fe, y el problema radica en que dicha función puede ser activada por llamadas transferFrom con valor cero, lo que permite evadir el mecanismo de permisos de OpenZeppelin. Específicamente, el atacante puede llamar directamente a LBPHashrate.transferFrom(pair, DEAD, 0) sin necesidad de autorización previa del par, lo que activa la función interna _harvest(pair).

La acuñación de tokens LBP causa desequilibrio en la liquidez

La función _harvest(pair) posteriormente llama a LBP.mintReward(pair, reward) para acuñar tokens LBP directamente en la dirección del pool de liquidez en PancakeSwap. Esta emisión artificial incrementa el saldo en libros del par, sin reflejar un aumento real en las reservas, provocando un desequilibrio en el precio del pool. El atacante aprovechó esta vulnerabilidad para, mediante PancakePair.swap(), extraer todos los USDT del pool.

🚨Alerta TI de SlowMist🚨

💸 @LittleBoyPlus ha sido explotado. Pérdida: aproximadamente 377,642 USDT (~610.555 BNB)

🔍 Causa raíz: La función LBPHashrate._update() (en 0x5e3c…85fe) se activa mediante llamadas transferFrom con valor cero, que evaden la verificación de permisos de OpenZeppelin. Esto permite a…

— SlowMist (@SlowMist_Team) 18 de junio de 2026

BNB-2,30%
CAKE-0,66%
AZTEC-6,08%
Ver original
Esta página puede contener contenido de terceros, que se proporciona únicamente con fines informativos (sin garantías ni declaraciones) y no debe considerarse como un respaldo por parte de Gate a las opiniones expresadas ni como asesoramiento financiero o profesional. Consulte el Descargo de responsabilidad para obtener más detalles.
  • Recompensa
  • Comentar
  • Republicar
  • Compartir
Comentar
Añadir un comentario
Añadir un comentario
Sin comentarios
  • Fijado