Bitget App
Trade smarter
Buka
BerandaDaftar
Bitget>
Berita>
Bursa Ethereum BunniXYZ kehilangan dana sebesar $2,3 juta akibat eksploitasi smart contract

Bursa Ethereum BunniXYZ kehilangan dana sebesar $2,3 juta akibat eksploitasi smart contract

Cryptopolitan2025/09/02 10:54
Oleh: By Hristina Vasileva
UNI-1.06%AAVE-0.42%ETH+0.14%
BunniXYZ dieksploitasi melalui smart contract penyeimbangan likuiditasnya, memindahkan $2,3M. Pelaku eksploitasi melakukan beberapa transaksi untuk memanfaatkan bug pada smart contract, yang melakukan perhitungan yang salah dan memberikan lebih banyak token. BunniXYZ mengalami salah satu bulan tersuksesnya pada bulan Agustus, dengan TVL puncak lebih dari $60M.

Bursa BunniXYZ Ethereum mengalami serangkaian aliran keluar yang tidak sah. Penyelidik on-chain mengidentifikasi peristiwa ini sebagai peretasan, dengan kerugian sekitar $2,3 juta. 

BunniXYZ, sebuah bursa terdesentralisasi Ethereum, telah dieksploitasi melalui salah satu smart contract-nya. Peretas memindahkan sebagian besar stablecoin, dengan total kerugian sebesar $2,3 juta. 

Berdasarkan riwayat transaksi , peretas menyerang vault USDT dan USDC, lalu memindahkan token melalui ekosistem Ethereum, dan akhirnya berakhir dengan campuran ETH dan stablecoin. Dalam beberapa menit pertama, proyek BunniXYZ mengenali serangan terhadap aplikasinya, lalu menutup semua smart contract. 

Segera setelah peretasan, pelaku eksploitasi terus menukar dana menjadi ETH melalui protokol DeFi lainnya. 

Dalam satu jam setelah serangan, peretas belum memindahkan atau mencampur dana lebih lanjut, kecuali untuk pergerakan awal melalui protokol DeFi. Serangan terhadap BunniXYZ merupakan bagian dari rangkaian peretasan kecil terbaru, dengan nilai curian kurang dari $10 juta. 

Bahkan serangan yang relatif kecil sering kali merusak reputasi protokol dan menghancurkan pusat DeFi baru. Salah satu eksploitasi smart contract terbaru terjadi pada BetterBank, seperti yang dilaporkan oleh Cryptopolitan . Serangan semacam ini menimbulkan kecurigaan adanya pekerjaan orang dalam, atau kode berbahaya yang disuntikkan ke Web3 oleh peretas DPRK. 

Lihat juga Japan Post Bank berencana meluncurkan yen digital berbasis blockchain pada tahun 2026

BunniXYZ diserang saat puncak

BunniXYZ adalah DEX yang menggunakan Ethereum dan Unichain. Pasar baru ini juga menggunakan teknologi Uniswap V4 untuk membuat vault dan pasar khusus dengan aturan perdagangan yang lebih kompleks. 

Seperti pasar lainnya, BunniXYZ diserang segera setelah mencapai puncak nilai terkunci secara lokal. Pada akhir Agustus, bursa ini menyimpan hingga $60 juta di vault-nya. Pasar ini masih relatif kecil, setelah diluncurkan pada bulan Februari dan menemukan tempatnya di antara protokol DeFi baru. 

Agustus juga merupakan salah satu bulan tersukses bagi DEX ini, dengan volume lebih dari $1 miliar. Bursa ini secara khusus membangun likuiditas untuk rehypothecation , sambil menghindari likuidasi selama penurunan pasar. Likuiditas DEX juga terhubung ke Euler Protocol untuk pendapatan pasif.

BunniXYZ memanfaatkan volume Uniswap V4 yang meningkat, karena protokol tersebut menarik lebih dari $393 juta ke vault-nya di Ethereum dan $298 juta di Unichain.

Peretas mengeksploitasi perhitungan likuiditas BunniXYZ

Analisis pasca-peretasan menunjukkan BunniXYZ rentan karena kontrak perhitungan ulang likuiditasnya yang spesifik. DEX ini adalah liquidity hook, menggunakan teknologi Uniswap V4. Namun, alih-alih menggunakan perhitungan likuiditas Uniswap, BunniXYZ menghitung ulang Liquidity Distribution Function. 

Pelaku eksploitasi menemukan bahwa Liquidity Distribution Function dapat rusak akibat perdagangan dengan ukuran tertentu. Ini berarti smart contract akan membayar lebih banyak token dari pool likuiditas daripada yang sebenarnya dimiliki, sehingga menguras bursa. Penyerang harus mengulangi beberapa transaksi untuk akhirnya mengumpulkan $2,3 juta, lalu menukarnya menjadi ETH. Ia kemudian menyimpan ETH tersebut ke Aave, memegang $1,33 juta di AethUSDC dan $1 juta di AethUSDT berdasarkan saldo akhir dompet tersebut. 

Lihat juga Trump mendesak hakim untuk memblokir upaya Lisa Cook tetap di Fed

BunniXYZ telah menjalani audit sebelumnya, namun bug LDF mungkin muncul pada versi bursa yang lebih baru. Penyebab yang paling mungkin adalah bug presisi, yang mengharuskan peretas melakukan beberapa transaksi untuk mengumpulkan saldo lebih besar berdasarkan perhitungan ulang yang cacat.

Jika Anda membaca ini, Anda sudah selangkah lebih maju. Tetaplah di sana dengan newsletter kami.

Disclaimer: Konten pada artikel ini hanya merefleksikan opini penulis dan tidak mewakili platform ini dengan kapasitas apa pun. Artikel ini tidak dimaksudkan sebagai referensi untuk membuat keputusan investasi.
PoolX: Raih Token Baru
APR hingga 12%. Selalu aktif, selalu dapat airdrop.
Kunci sekarang!

Kamu mungkin juga menyukai

Modal ventura aset virtual melonggarkan "pembatasan", apakah musim semi bagi startup kripto Korea akan segera tiba?

Kementerian Usaha Kecil dan Menengah serta Modal Ventura Korea Selatan bersama dengan kabinet telah menghapus "perdagangan dan perantara blockchain/virtual asset (cryptocurrency)" dari daftar industri yang "dibatasi/dilarang investasi" dalam revisi Peraturan Pelaksanaan Undang-Undang Khusus tentang Pengembangan Perusahaan Berisiko yang disetujui pada 9 September. Revisi ini akan resmi berlaku pada 16 September.

Chaincatcher2025/09/14 02:25

Berita trending

Lainnya
1
Penjualan NFT menunjukkan pemulihan yang moderat, Pudgy Penguins melonjak 110%
2
Modal ventura aset virtual melonggarkan "pembatasan", apakah musim semi bagi startup kripto Korea akan segera tiba?

Harga kripto

Lainnya
Bitcoin
Bitcoin
BTC
$115,748.03
-0.20%
Ethereum
Ethereum
ETH
$4,677.45
-0.78%
XRP
XRP
XRP
$3.11
+0.29%
Tether USDt
Tether USDt
USDT
$1
+0.00%
Solana
Solana
SOL
$248.65
+2.57%
BNB
BNB
BNB
$936.79
+1.04%
USDC
USDC
USDC
$0.9997
-0.01%
Dogecoin
Dogecoin
DOGE
$0.2900
+4.06%
TRON
TRON
TRX
$0.3509
-0.32%
Cardano
Cardano
ADA
$0.9236
-0.29%
Cara menjual PI
Bitget listing PI - Beli atau jual PI dengan cepat di Bitget!
Trading sekarang
Belum menjadi Bitgetter?Paket sambutan senilai 6200 USDT untuk para Bitgetter baru!
Daftar sekarang
Trade smarter