L'exploit BnbLabubu draine 1,1 million de dollars après une inadéquation des réserves OLPC – Détails

L'exploit BnbLabubu draine 1,1 million de dollars après une inadéquation des réserves OLPC – Détails

Un autre jour, un autre exploit.

Le 20 juin, un attaquant a volé des actifs d'une valeur d'environ 1,11 million de dollars. Cela a été fait en profitant du pool de liquidité OLPC/LABUBU sur PancakeSwap V2 sur la chaîne BNB.

L'attaque a exploité une faille dans la façon dont le teneur de marché à produits constants du pool a interagi avec le mécanisme déflationniste de l'OLPC.

Alors que les réserves mises en cache de la paire sont restées inchangées, ses soldes de jetons réels se sont effondrés après un petit transfert du contrat de l'attaquant. Ce transfert a déclenché la gravure d'environ 51,9 millions de jetons OLPC et 124 000 jetons LABUBU du pool vers une adresse morte.

Plus de détails sur l'attaque

L’inadéquation des réserves a créé une grave distorsion des prix.

En conséquence, l’attaquant a acheté et vidé les LABUBU restants à des prix très réduits.

Au moment de la rédaction de cet article, il n’était pas clair si la vulnérabilité avait été intentionnellement introduite bien avant l’attaque.

Cependant, une analyse préliminaire suggère que l'exploit pourrait provenir d'un paramètre decimalsValue précédemment modifié dans le contrat OLPC.

Comment est née cette vulnérabilité ?

Une analyse plus approfondie suggère que cet exploit semble provenir d'une faille de longue date dans le jeton OLPC. Environ 46 jours avant l'attaque, le propriétaire du token a modifié le valeurs décimales paramètre de 1 à un nombre énorme. Cela a permis des gravures excessives de jetons à travers le _mise à jour() fonction.

L'incident a également éveillé des soupçons.

Quelques semaines avant la renonciation à la propriété, la valeur décimale du contrat OLPC avait déjà été fixée à un niveau inhabituellement élevé.

Ce timing suggère que la faille aurait pu être intégrée bien avant que l'exploit ne se produise.

Notamment, aucun rapport n'a été signalé selon lequel les fonds volés auraient été transférés vers d'autres chaînes, entrés dans Tornado Cash ou distribués sur plusieurs portefeuilles.

Attaques en juin

Avec un autre exploit, la valeur totale des piratages en juin a atteint 60,03 millions de dollars, selon les données de DeFiLlama.

Hacks mensuels en 2026
Source : DeFiLlama

Cela a coïncidé avec le Protocole de l'Humanité [H] a connu un exploit important, qui a causé des pertes d'environ 32 millions de dollars. Aztec Network a connu un autre exploit notable entraînant le drainage de 1 158 Ethereum [ETH]150 000 DAI et 0,4696 renBTC.

De plus, UXLink, qui a été ciblé en septembre 2025, a récemment vu l'attaquant transférer environ 8,1 millions de dollars d'Ethereum vers Tornado Cash.


Résumé final

  • L'attaque a profité d'une vulnérabilité de désynchronisation des réserves provoquée par les mécanismes déflationnistes du jeton OLPC.
  • Avant d'échanger les bénéfices, l'attaquant a pu drainer les liquidités de LABUBU à des taux avantageux en raison de la distorsion des prix qui en a résulté.

Voir l’article original en anglais

Amazon music unlimited
Rejoignez dès maintenant Amazon Music Unlimited et plongez dans un univers de 100 millions de titres sans publicité. Profitez de 30 jours d’essai gratuit pour une expérience musicale inégalée !