Неизвестные похитили $1,1 млн из PancakeSwap через мемкоин LABUBU

Взлом PancakeSwap через LABUBU привёл к выводу около $1,1 млн из пула ликвидности OLPC/LABUBU. Инцидент произошёл на PancakeSwap V2 в сети BNB Chain.

Атаку обнаружили аналитики PeckShieldAlert. По их данным, злоумышленники использовали дисбаланс в пуле ликвидности.

Как произошёл взлом PancakeSwap через LABUBU

Проблема была связана с парой токенов OLPC/LABUBU. LABUBU — мемкоин, связанный с популярными персонажами Лабубу.

По одной версии, злоумышленники воспользовались уязвимостью в работе PancakeSwap. По другой версии, это мог быть rug pull.

Rug pull — это ситуация, когда разработчики или связанные с проектом лица выводят ликвидность или используют скрытые механизмы в контракте. В данном случае речь идёт о возможной ошибке логики в смарт-контракте OLPC.

Что случилось с пулом OLPC/LABUBU

Атака началась с отправки небольшого количества токенов OLPC через вредоносный контракт.

После этого произошло масштабное сжигание токенов. На «мёртвый адрес» отправили около 51,9 млн OLPC и 124 000 LABUBU.

Через несколько дней владелец OLPC отказался от прав на вредоносный контракт. Управление также было передано на «мёртвый адрес».

Из-за резкого сжигания токенов внутренние записи пула перестали соответствовать реальным балансам. Проще говоря, пул считал, что у него есть одни объёмы, а фактически они уже изменились.

Почему дисбаланс позволил вывести средства

Именно этим дисбалансом воспользовались злоумышленники. Они смогли извлечь LABUBU из пула с минимальными затратами.

Для входа использовалось небольшое количество OLPC. Но из-за ошибки в логике пула результат оказался несоразмерным.

Эксперты связывают причину с функцией decimalsValue в контракте OLPC. Этот параметр влиял на объём сжигаемых токенов.

Примерно за 46 дней до атаки владелец опасного контракта изменил значение decimalsValue на очень большое число: 7 326 680 472 586 200 649.

Как средства вывели из пула

После атаки злоумышленники начали перемещать активы через другие торговые пары.

Использовались пары LABUBU/WBNB и WBNB/USDT. В итоге активы были конвертированы примерно в 1 115 903 USDT.

Затем хакеры перевели средства из BNB Chain в Ethereum. После этого около 633,4 ETH были отправлены в миксер Tornado Cash.

Небольшие суммы также ушли на «мёртвый адрес». Речь идёт о 0,0221 BNB и 0,0411 ETH.

Зачем хакеры используют Tornado Cash

Tornado Cash — это криптомиксер. Он усложняет отслеживание движения средств в блокчейне.

После попадания средств в миксер аналитика становится сложнее. Связать исходный адрес с конечным получателем уже труднее.

Именно поэтому такие сервисы часто фигурируют в расследованиях краж и взломов. Для хакеров это способ скрыть след.

Для инвесторов это важный сигнал. Если украденные средства быстро уходят в миксер, шанс на их возврат обычно снижается.

Почему мемкоины несут повышенные риски

Взлом PancakeSwap через LABUBU показывает типичный риск мемкоинов и малоликвидных токенов.

У таких активов часто слабая проверка контрактов. Ликвидность может быть ограниченной, а управление контрактом — непрозрачным.

Инвестор видит быстрый рост, хайп и активные обсуждения. Но за этим может скрываться уязвимый код или риск манипуляций.

Особенно опасны пары, где один токен зависит от нестандартной логики сжигания, комиссий или ручного управления параметрами.

PancakeSwap и DeFi снова в фокусе безопасности

PancakeSwap остаётся одной из крупных DeFi-площадок в сети BNB Chain. Но даже популярные площадки не снимают риски отдельных токенов и пулов.

DEX-платформа может обеспечивать инфраструктуру обмена. Но безопасность конкретной пары зависит ещё и от смарт-контрактов самих токенов.

Если контракт токена содержит опасную механику, пул ликвидности может стать уязвимым.

Поэтому в DeFi важно проверять не только биржу. Нужно смотреть на контракт токена, права владельца, аудит и историю изменений параметров.

Похожий инцидент произошёл в Secret Network

Накануне злоумышленники также воспользовались уязвимостью смарт-контракта ICS-20 в сети Secret Network.

В результате были похищены активы на $4,67 млн. Под удар попал канал взаимодействия между Secret Network и протоколом Axelar.

Этот канал использовался для перевода средств между двумя экосистемами.

Такие случаи показывают, что слабые места могут находиться не только в токенах. Риски есть и в мостах, пулах, контрактах и межсетевой инфраструктуре.

Что важно проверить инвестору

Перед вложениями в мемкоины и DeFi-пулы важно смотреть на базовые признаки риска.

Первое — кто контролирует контракт. Если владелец может менять критические параметры, это повышает опасность.

Второе — есть ли аудит. Но даже аудит не даёт полной гарантии безопасности.

Третье — как устроена ликвидность. Если пул небольшой или зависит от нестандартной логики, риск манипуляций выше.

Четвёртое — поведение команды. Если права передаются на «мёртвый адрес» уже после странных операций, это не всегда выглядит как защита.

Что это значит для инвестора?

Новость важна, потому что взлом PancakeSwap через LABUBU показывает риски DeFi, мемкоинов и смарт-контрактов с непрозрачной логикой. Для рынка это негативный сигнал в части безопасности, но не прямой удар по BTC или ETH. Это касается DeFi, BNB Chain, мемкоинов, DEX, пулов ликвидности, смарт-контрактов и безопасности. Дальше инвестору стоит смотреть на аудит контрактов, права владельца, изменения параметров, ликвидность пула и движение средств после инцидента. Expert Finance: мемкоин может быть весёлым на картинке, но контракт лучше читать так, будто он держит ваш кошелёк за шнурок.

Источник

Хотите разобрать свою ситуацию?

Если вы не хотите собирать портфель методом «увидел тикер — купил», можно разобрать вашу ситуацию на консультации Эксперт Финанс: цели, риск, сумму входа, подходящие монеты и ошибки, которые лучше не оплачивать собственным депозитом.

Записаться на консультацию

Телеграм-канал «Эксперт Финанс» — подпишитесь и будьте в курсе самых главных и актуальных новостей о криптовалюте.

    Заявка на консультацию
    После оформления и отправки заявки вы будете добавлены в telegram Эксперт Финанс NEWS