Zum Inhalt springen
Gegr. MMXXVIBd. VI · № 347RSS
Blockchain Breaches

Ein Archiv von Sicherheitsvorfällen im Kryptobereich — Hacks, Exploits, Bridge-Ausfälle und Rug Pulls, dokumentiert mit On-Chain-Belegen.

Dossier № 346Smart-Contract-Bug

GoldPesa GPXHooks Uniswap-v4-Delta-Leck

Ein Abrechnungsfehler im Shared-Unlock von GoldPesas Uniswap-v4-Hook ließ einen Angreifer eine Phantom-USDC-Schuld gegen die Rebalancing-Auszahlung verrechnen und rund 114.900 USD auf Base abziehen.

Datum
Chain(s)
Status
Mittel entwendet

Am 2. Oktober 2026 verlor GoldPesa (GPX) auf Base rund 114.900 USD, nachdem ein Angreifer einen Abrechnungsfehler im Shared-Unlock von GPXHooks ausgenutzt hatte — dem Uniswap-v4-Hook des Projekts, der dessen protokolleigene Liquidität verwaltet. Der On-Chain-Monitor Defimon Alerts meldete die einzelne Transaktion, und ein Proof-of-Concept wurde im DeFiHackLabs-Repository veröffentlicht.

Was geschah

GPXHooks rebalanciert GoldPesas protokolleigene GPX/USDC-Liquidität innerhalb des beforeSwap()-Callbacks des Hooks, sobald seit dem letzten Rebalancing eine Stunde vergangen ist. Dazu ruft er modifyLiquiditiesWithoutUnlock mit einem BURN_POSITION gefolgt von TAKE_PAIR auf. Die Schwachstelle besteht darin, dass TAKE_PAIR nur das netto positive Währungsdelta des PositionManager über denjenigen PoolManager-Unlock abhebt, der gerade offen ist — und der Hook prüfte nie, ob seine eigenen GPX/USDC-Deltas isoliert und tatsächlich null waren, bevor er sich auf diese Auszahlung verließ.

Der Angreifer machte daraus einen Abfluss, indem er eine Phantom-Schuld anlegte. Innerhalb seines eigenen Unlocks prägte er über MINT_POSITION eine WETH/USDC-Position, ohne die Zahlung zu begleichen, wodurch der gemeinsam genutzte PositionManager ein Delta von etwa −114.999 USDC trug. Zwei kleine Käufe im GPX-Pool lösten dann das stündliche Rebalancing aus: Das BURN_POSITION des Hooks setzte ein reales positives USDC-Guthaben frei, doch weil TAKE_PAIR gegen den gesamten offenen Unlock verrechnet, wurde das Guthaben von der Phantom-Schuld des Angreifers verschluckt, und der Hook erhielt weit weniger als vorgesehen. Anschließend verbrannte der Angreifer seine nun schuldenfreie Position und zog 114.999,999186 USDC direkt aus dem PoolManager, mit einem Nettogewinn von rund 114.428 USDC nach der Umwandlung in USDT. Der verwundbare Hook-Vertrag war 0x4519e2b040ff1B64fa03aBe2AeF0BC99D7CcEaA8.

Folgen

GoldPesa veröffentlichte nicht unmittelbar eine öffentliche Aufarbeitung, und zum jetzigen Zeitpunkt wurde weder eine Rückholung noch eine White-Hat-Rückgabe oder ein Kopfgeld angekündigt. Das gestohlene USDC wurde on-chain umgewandelt, und die Mittel verblieben beim Angreifer. Der Verlust beschränkte sich auf GoldPesas eigene protokolleigene Liquidität; die Kernverträge von Uniswap v4 funktionierten wie vorgesehen.

Warum es wichtig ist

GoldPesa ist die jüngste Erinnerung daran, dass Uniswap-v4-Hooks das Abrechnungsrisiko auf den Hook-Autor verlagern, nicht auf das Kernprotokoll — dieselbe Lektion wie beim Bunni-Rundungsabfluss, bei dem die invertierte Überlegung eines Entwicklers zu einer v4-nativen Liquiditätsberechnung einem Angreifer erlaubte, mehr abzuheben als er verbrannte. Hier bestand der Fehler darin, Deltas innerhalb eines gemeinsam genutzten PoolManager-Unlocks nicht zu isolieren, sodass eine gezielt erzeugte Phantom-Schuld eine legitime Auszahlung aufheben konnte. Zudem reiht sich der Vorfall in eine Serie von Ereignissen Anfang Oktober 2026 auf Base ein, neben dem Safe-Modul-Abfluss bei FlashLoopAdapter und dem Whitelist-Exploit des Base wstETH-Vaults — ein Cluster, das unterstreicht, wie schnell die zusammensetzbare DeFi-Infrastruktur der Chain auf Abrechnungs- und Berechtigungslücken abgetastet wird.

Quellen & On-Chain-Belege

  1. [01]cryptotimes.iohttps://www.cryptotimes.io/2026/10/03/goldpesas-gpxhooks-allegedly-drained-for-114k-in-base-exploit/
  2. [02]coinfomania.comhttps://coinfomania.com/goldpesatoken-hit-by-114-9k-exploit-loss-as-flaws-revealed/
  3. [03]github.comhttps://github.com/SunWeb3Sec/DeFiHackLabs/pull/1288
Transaktionen
  • 0x5c1febd5047c2a15c37988b6abd5c8b984236dddf6fd24eed96b0f43951ad2c9

Verwandte Einträge