120-Millionen-Dollar-Hack: Wie Mini-Swaps Balancer knackten

Krypto-Schock

120-Millionen-Dollar-Hack: Wie Mini-Swaps Balancer knackten

120-Millionen-Dollar-Hack: Wie Mini-Swaps Balancer knackten

Das Balancer-Protokoll wurde am 3. November Opfer eines raffinierten Hackerangriffs, bei dem rund 120 Millionen Dollar gestohlen wurden. Der Angriff nutzte einen Präzisionsfehler in der Berechnungslogik der Composable Stable Pools aus. SlowMist hat den Ablauf detailliert analysiert.

  • Rechenfehler in Composable Stable Pools ermöglichte systematischen Diebstahl
  • Angreifer führten kleine Swaps in Schleifen durch und akkumulierten Fehler
  • 20 Prozent Bounty für Rückgabe bislang ungenutzt
When Small Flaws Collapse a Giant — Inside Balancer’s $120M Hack
Quelle: Slowmist

Am 3. November erlitt das dezentrale Finanzprotokoll Balancer einen verheerenden Hack. Angreifer erbeuteten etwa 120 Millionen Dollar aus dem Hauptprotokoll und mehreren Forks. Das Sicherheitsunternehmen SlowMist identifizierte die Schwachstelle in den Composable Stable Pools, die für den Handel nahezu gleichwertiger Assets wie USDC/USDT konzipiert sind.

Wie funktionierte der Angriff?

Die Hacker nutzten einen Präzisionsfehler in der Festkomma-Arithmetik, der bei der Berechnung von Skalierungsfaktoren auftrat. Durch die Batch-Swap-Funktion konnten mehrere Operationen in einer einzigen Transaktion verkettet werden. Dies erzeugte kleine, aber konstante Preisabweichungen.

Der Ablauf war systematisch durchdacht. Zunächst tauschten die Angreifer BPT gegen Liquiditäts-Token, um die Reserven zu senken. Danach führten sie kontrollierte Mikro-Swaps zwischen osETH und WETH durch, wodurch sich Rundungsfehler akkumulierten. Diese Schritte wiederholten sie in Schleifen.

Am Ende überstieg der finale „amountOut“-Wert den tatsächlich geschuldeten „amountIn“-Betrag erheblich. Die Angreifer konnten so massive Gewinne einstreichen, ohne die erwartete Gegenleistung zu erbringen.

Ledger Nano S Plus Ad
Anzeige

Geldfluss über Tornado Cash

SlowMist verfolgte die Bewegungen der gestohlenen Mittel über mehrere Blockchain-Netzwerke. Die initialen Gelder wurden über Tornado Cash geleitet, anschließend über Zwischenknoten und Cross-Chain-Brücken wie gas.zip verschoben. Schließlich landeten Tausende ETH und WETH auf Ethereum-Adressen.

Das Balancer-Team reagierte umgehend. CSPv6-Pools wurden pausiert, die Factory deaktiviert und Gauges für betroffene Pools gestoppt. Große Liquiditätsanbieter konnten ihre Mittel sicher abziehen.

Teilweise Wiederherstellung möglich

In Zusammenarbeit mit Whitehats und Cybersecurity-Partnern gelang es, Teile der gestohlenen Gelder einzufrieren. Balancer sicherte 5 041 StakeWise osETH im Wert von etwa 19 Millionen Dollar sowie 13 495 osGNO im Wert von rund zwei Millionen Dollar.

Balancer bietet eine 20-prozentige Belohnung für die Rückgabe der gestohlenen Kryptowährungen. Bisher blieb das Angebot allerdings ungenutzt. SlowMist empfiehlt Projektteams, Testabdeckung für Extremfälle und Randbedingungen zu verbessern. Besonders unter niedrigen Liquiditätsbedingungen müsse die Präzisionsbehandlung verstärkt werden.

News

DAO-Revolution Aave Labs will 50 Mio. – Community rebelliert gegen Deal
Aave Labs will 50 Mio. – Community rebelliert gegen Deal
Vertrauenskrise He Yi: „Binance-Assets stiegen während Bank-Run-Versuch“
He Yi: „Binance-Assets stiegen während Bank-Run-Versuch“
Crash als Chance 11 Mio. $ Bitcoin-Kauf: Großinvestor nutzt Marktkorrektur
11 Mio. $ Bitcoin-Kauf: Großinvestor nutzt Marktkorrektur
Krypto-Crash Coinbase-Aktie steigt trotz 667-Mio-Verlust – Anleger kaufen
Coinbase-Aktie steigt trotz 667-Mio-Verlust – Anleger kaufen
Digitale Erpressung Bitcoin als Lösegeld: Mythos der Anonymität bröckelt
Bitcoin als Lösegeld: Mythos der Anonymität bröckelt
Steuerschock

36% auf Luft: Niederlande besteuern unrealisierte Krypto-Gewinne

Das niederländische Parlament hat am Donnerstag ein Gesetz verabschiedet, das die Besteuerung von Investitionen grundlegend...

36% auf Luft: Niederlande besteuern unrealisierte Krypto-Gewinne
Historischer Ausverkauf

Bitcoin-Crash: 3,2 Milliarden Dollar Verluste an nur einem Tag

Der Kryptomarkt erlebt eine historische Kapitulation. Anleger haben innerhalb von 24 Stunden Verluste in Höhe...

Bitcoin-Crash: 3,2 Milliarden Dollar Verluste an nur einem Tag
Insider-Affäre

Israel-Schock: IDF-Reservist zockt mit Staatsgeheimnissen

Zwei Israelis stehen vor Gericht, weil sie geheime Militärinformationen über einen geplanten Angriff auf Iran...

Israel-Schock: IDF-Reservist zockt mit Staatsgeheimnissen
Krypto-Beben

Bitcoin-Crash: Hongkong-Hedgefonds soll kollabiert sein

Bitcoin ist innerhalb weniger Wochen von 90.000 auf 60.000 Dollar abgestürzt – ein Crash, der...

Bitcoin-Crash: Hongkong-Hedgefonds soll kollabiert sein
Smart Money

660 Millionen Dollar Ethereum abgezogen – Was wissen die Wale?

Ethereum erlebt eine bemerkenswerte Akkumulationsphase: Innerhalb von nur sieben Tagen wurden 330.000 ETH-Token im Wert...

660 Millionen Dollar Ethereum abgezogen – Was wissen die Wale?