balancer just got drained for ~$116M this wasn't sophisticated. it was a basic access control bug in their vault contract here’s how it happened, what it reveals - and why it should scare every defi protocol alive: 1/
the exploit hit balancer v2 today across ethereum, arbitrum, polygon, base, optimism, and more over $116M gone. 6,590 WETH. 6,851 osETH. 4,260 wstETH all pulled from the core vault at 0xBA1...BF2C8 2/
the bug was in "manageUserBalance" - a function that's supposed to validate who can move funds instead, it confused msg.sender with a user-supplied op.sender field attackers used WITHDRAW_INTERNAL operations to drain tokens they never deposited 3/
what makes this worse? balancer V2 uses a single vault for everything. every pool, every chain. hit the vault, hit them all. many forks are at risk as well. 4/
this is balancer's third major hack in five years 2021, 2023, and now 2025: $116M+ and counting 5/
let's zoom out. balancer isn't some experiment. $750M TVL. audited. live for years.and yet: a basic access control flaw sat in prod, audits missed it, no proper sender validation, funds mixed in one central vault. 6/
this is balancer's third major hack in five years 2021: millions lost 2023: $238K after being warned 2025: $116M+ this isn't just a Balancer problem. it's a defi illusion problem "audited" =/= safe. "battle-tested" =/= secure 7/
takeaway: basic access control bugs are still destroying blue-chip protocols if you're building: review every permission check twice. if you're a user: "audited" means someone looked once, not that it's bulletproof this wasn't advanced. we're just careless 8/
defi can do better. but first, we need to admit: the basics still matter more than the hype. i’ll post more as the onchain trail evolves 9/
there are a few reports that the attacker didn't just exploit permissions. they manipulated BPT pricing through precision loss in the StableSwap math. - drain one token to a rounding edge - exploit rounding errors to deflate BPT price - buy back BPT cheap, profit /10
more details here about how price manipulation was done[1] still waiting for the balancer’s official response. will keep updating the thread as things unfold. [1]
7,16 N
64
Nội dung trên trang này được cung cấp bởi các bên thứ ba. Trừ khi có quy định khác, OKX không phải là tác giả của bài viết được trích dẫn và không tuyên bố bất kỳ bản quyền nào trong các tài liệu. Nội dung được cung cấp chỉ nhằm mục đích thông tin và không thể hiện quan điểm của OKX. Nội dung này không nhằm chứng thực dưới bất kỳ hình thức nào và không được coi là lời khuyên đầu tư hoặc lời chào mời mua bán tài sản kỹ thuật số. Việc sử dụng AI nhằm cung cấp nội dung tóm tắt hoặc thông tin khác, nội dung do AI tạo ra có thể không chính xác hoặc không nhất quán. Vui lòng đọc bài viết trong liên kết để biết thêm chi tiết và thông tin. OKX không chịu trách nhiệm về nội dung được lưu trữ trên trang web của bên thứ ba. Việc nắm giữ tài sản kỹ thuật số, bao gồm stablecoin và NFT, có độ rủi ro cao và có thể biến động rất lớn. Bạn phải cân nhắc kỹ lưỡng xem việc giao dịch hoặc nắm giữ tài sản kỹ thuật số có phù hợp hay không dựa trên tình hình tài chính của bạn.