Медленный туман: Little Boy Plus подвергся атаке, убытки составили около 378 тысяч долларов
Сообщение ChainCatcher, согласно мониторингу SlowMist, Little Boy Plus подвергся атаке, потеряв около 377,642 USDT (примерно 610.555 BNB). Причина уязвимости заключается в том, что функция _update контракта LBPHashrate может быть вызвана с помощью нулевого значения transferFrom, что позволяет обойти проверку авторизации OpenZeppelin. Атакующий может вызывать эту функцию без авторизации, активируя _harvest и через LBP.mintReward чеканить токены LBP на адрес PancakePair. Чеканенные LBP увеличивают баланс пула, но не изменяют резервы, после чего атакующий исчерпывает USDT через PancakePair.swap.
Связанные теги






