Новости криптомира

29.07.2026
15:59

Критическая уязвимость в токене LULA: хакер вывел $578 000 через манипуляцию резервами пула

На блокчейне BNB Smart Chain произошел инцидент, который в очередной раз демонстрирует, насколько опасными могут быть ошибки в смарт-контрактах токенов. Злоумышленник, используя уязвимость в коде токена LULA, сумел вывести из пула ликвидности на децентрализованной бирже PancakeSwap около $578 000. Примечательно, что сама биржа взломана не была — атака была направлена исключительно на логику самого токена.

Как работает манипуляция резервами

В основе атаки лежит функция recycle(). Этот метод предоставлял контракту Rental два критических права: во-первых, напрямую изымать токены LULA из пула PancakeSwap V2, а во-вторых, вызывать функцию sync(), которая принудительно синхронизирует учетные резервы пары с фактическими (уже искаженными) балансами.

Чтобы понять механизм, представьте пул как весы с двумя чашами: на одной — USDT, на другой — LULA. Цена определяется соотношением объемов. Обычный трейдер может только перекладывать монеты между чашами через обмен. Уязвимость же позволяла снимать токены с одной чаши сбоку, а затем «заставлять» весы признать новое положение честным.

Последовательность действий, реконструированная аналитиками, выглядит следующим образом:

  • Крупный обмен USDT на LULA, который раздул резерв USDT в паре.
  • Многократные вызовы recycle(), сокращавшие резерв LULA.
  • Обратный обмен небольшого объема LULA, который окончательно «осушил» ликвидность пула.

Смысл маневра в том, что чем меньше токенов остается на одной чаше, тем дороже становится каждый из них. Искусственно сжав объем LULA в паре, злоумышленник обменивал малое количество токенов по фиктивно завышенному курсу, получая на выходе значительно больше USDT.

Подготовка за 12 дней

Эта атака не была спонтанной. За 12 дней до эксплойта хакер развернул вспомогательные контракты, чтобы накопить реферальные и командные вознаграждения. Заготовленное право на выплаты стало входной точкой: связка claimReward() → recycle() позволяла максимизировать дефляционный эффект, то есть сжатие количества токенов в обороте.

Для основного этапа использовался флеш-заем на сумму примерно $237 млн. Флеш-заем работает как деньги, взятые на несколько секунд «под честное слово»: заемщик обязан вернуть сумму внутри той же транзакции, иначе она целиком отменяется. Собственный капитал для этого не нужен, поэтому такой инструмент часто применяют для разгона манипуляций с ценой. Заемные средства пошли на вывод LULA из пула на DEX, что усилило эффект от вызовов recycle().

Мнение эксперта: Этот инцидент — еще одно суровое напоминание о том, что аудит смарт-контрактов токенов должен быть тотальным. Уязвимость в функции, которая на первый взгляд кажется безобидной служебной опцией, может обернуться многомиллионными потерями. Инвесторам, работающим с новыми токенами на DEX, стоит обращать внимание не только на ликвидность и маркетинг, но и на код самого токена.