加密新闻

29.07.2026
15:59

LULA代币严重漏洞:黑客通过操纵池储备金盗取57.8万美元

BNB智能链上发生了一起事件,再次证明了代币智能合约中的漏洞可能带来多么严重的危险。攻击者利用LULA代币代码中的漏洞,从去中心化交易所PancakeSwap的流动性池中盗取了约57.8万美元。值得注意的是,交易所本身并未被攻破——攻击完全针对代币本身的逻辑。

储备操纵如何运作

攻击的核心在于recycle()函数。该方法赋予Rental合约两项关键权限:一是直接从PancakeSwap V2池中提取LULA代币,二是调用sync()函数,强制将池中的记账储备与实际(已被篡改的)余额同步。

要理解这一机制,可以将流动性池想象成一个天平,两端分别放着USDT和LULA。价格由两者的数量比例决定。普通交易者只能通过兑换来移动两端的代币。而漏洞则允许从一侧“侧向”取出代币,然后“迫使”天平承认新的位置是合理的。

分析师还原的攻击步骤如下:

  • 用大量USDT兑换LULA,导致池中USDT储备膨胀。
  • 多次调用recycle(),减少LULA储备。
  • 用少量LULA反向兑换,最终“抽干”池中流动性。

这一操作的核心在于:一侧代币越少,每个代币的价格就越高。通过人为压缩池中LULA的数量,攻击者以虚高的价格兑换少量代币,从而获得远超投入的USDT。

12天精心准备

这次攻击并非一时兴起。在漏洞利用前12天,黑客部署了辅助合约,用于积累推荐奖励和团队奖励。预先设置的奖励领取权限成为突破口:claimReward() → recycle()的调用链能够最大化通缩效应,即减少流通中的代币数量。

攻击主阶段使用了约2.37亿美元的闪电贷。闪电贷就像“凭信用”借入几秒钟的资金:借款人必须在同一笔交易中归还资金,否则交易将整体撤销。由于无需自有资本,这种工具常被用于放大价格操纵。借入的资金被用于从DEX池中提取LULA,从而增强了recycle()调用的效果。

专家观点: 这起事件再次严厉提醒我们,代币智能合约的审计必须全面彻底。一个看似无害的辅助功能中的漏洞,可能导致数百万美元的损失。在DEX上投资新代币的投资者,不仅应关注流动性和营销,还应重视代币本身的代码。