Взлом PancakeSwap через LABUBU привёл к выводу около $1,1 млн из пула ликвидности OLPC/LABUBU. Инцидент произошёл на PancakeSwap V2 в сети BNB Chain.
Атаку обнаружили аналитики PeckShieldAlert. По их данным, злоумышленники использовали дисбаланс в пуле ликвидности.
Проблема была связана с парой токенов OLPC/LABUBU. LABUBU — мемкоин, связанный с популярными персонажами Лабубу.
По одной версии, злоумышленники воспользовались уязвимостью в работе PancakeSwap. По другой версии, это мог быть rug pull.
Rug pull — это ситуация, когда разработчики или связанные с проектом лица выводят ликвидность или используют скрытые механизмы в контракте. В данном случае речь идёт о возможной ошибке логики в смарт-контракте OLPC.
Атака началась с отправки небольшого количества токенов OLPC через вредоносный контракт.
После этого произошло масштабное сжигание токенов. На «мёртвый адрес» отправили около 51,9 млн OLPC и 124 000 LABUBU.
Через несколько дней владелец OLPC отказался от прав на вредоносный контракт. Управление также было передано на «мёртвый адрес».
Из-за резкого сжигания токенов внутренние записи пула перестали соответствовать реальным балансам. Проще говоря, пул считал, что у него есть одни объёмы, а фактически они уже изменились.
Именно этим дисбалансом воспользовались злоумышленники. Они смогли извлечь LABUBU из пула с минимальными затратами.
Для входа использовалось небольшое количество OLPC. Но из-за ошибки в логике пула результат оказался несоразмерным.
Эксперты связывают причину с функцией decimalsValue в контракте OLPC. Этот параметр влиял на объём сжигаемых токенов.
Примерно за 46 дней до атаки владелец опасного контракта изменил значение decimalsValue на очень большое число: 7 326 680 472 586 200 649.
После атаки злоумышленники начали перемещать активы через другие торговые пары.
Использовались пары LABUBU/WBNB и WBNB/USDT. В итоге активы были конвертированы примерно в 1 115 903 USDT.
Затем хакеры перевели средства из BNB Chain в Ethereum. После этого около 633,4 ETH были отправлены в миксер Tornado Cash.
Небольшие суммы также ушли на «мёртвый адрес». Речь идёт о 0,0221 BNB и 0,0411 ETH.
Tornado Cash — это криптомиксер. Он усложняет отслеживание движения средств в блокчейне.
После попадания средств в миксер аналитика становится сложнее. Связать исходный адрес с конечным получателем уже труднее.
Именно поэтому такие сервисы часто фигурируют в расследованиях краж и взломов. Для хакеров это способ скрыть след.
Для инвесторов это важный сигнал. Если украденные средства быстро уходят в миксер, шанс на их возврат обычно снижается.
Взлом PancakeSwap через LABUBU показывает типичный риск мемкоинов и малоликвидных токенов.
У таких активов часто слабая проверка контрактов. Ликвидность может быть ограниченной, а управление контрактом — непрозрачным.
Инвестор видит быстрый рост, хайп и активные обсуждения. Но за этим может скрываться уязвимый код или риск манипуляций.
Особенно опасны пары, где один токен зависит от нестандартной логики сжигания, комиссий или ручного управления параметрами.
PancakeSwap остаётся одной из крупных DeFi-площадок в сети BNB Chain. Но даже популярные площадки не снимают риски отдельных токенов и пулов.
DEX-платформа может обеспечивать инфраструктуру обмена. Но безопасность конкретной пары зависит ещё и от смарт-контрактов самих токенов.
Если контракт токена содержит опасную механику, пул ликвидности может стать уязвимым.
Поэтому в DeFi важно проверять не только биржу. Нужно смотреть на контракт токена, права владельца, аудит и историю изменений параметров.
Накануне злоумышленники также воспользовались уязвимостью смарт-контракта ICS-20 в сети Secret Network.
В результате были похищены активы на $4,67 млн. Под удар попал канал взаимодействия между Secret Network и протоколом Axelar.
Этот канал использовался для перевода средств между двумя экосистемами.
Такие случаи показывают, что слабые места могут находиться не только в токенах. Риски есть и в мостах, пулах, контрактах и межсетевой инфраструктуре.
Перед вложениями в мемкоины и DeFi-пулы важно смотреть на базовые признаки риска.
Первое — кто контролирует контракт. Если владелец может менять критические параметры, это повышает опасность.
Второе — есть ли аудит. Но даже аудит не даёт полной гарантии безопасности.
Третье — как устроена ликвидность. Если пул небольшой или зависит от нестандартной логики, риск манипуляций выше.
Четвёртое — поведение команды. Если права передаются на «мёртвый адрес» уже после странных операций, это не всегда выглядит как защита.
Новость важна, потому что взлом PancakeSwap через LABUBU показывает риски DeFi, мемкоинов и смарт-контрактов с непрозрачной логикой. Для рынка это негативный сигнал в части безопасности, но не прямой удар по BTC или ETH. Это касается DeFi, BNB Chain, мемкоинов, DEX, пулов ликвидности, смарт-контрактов и безопасности. Дальше инвестору стоит смотреть на аудит контрактов, права владельца, изменения параметров, ликвидность пула и движение средств после инцидента. Expert Finance: мемкоин может быть весёлым на картинке, но контракт лучше читать так, будто он держит ваш кошелёк за шнурок.
Если вы не хотите собирать портфель методом «увидел тикер — купил», можно разобрать вашу ситуацию на консультации Эксперт Финанс: цели, риск, сумму входа, подходящие монеты и ошибки, которые лучше не оплачивать собственным депозитом.