31 августа DeFi-сектор столкнулся с двумя эксплойтами, общие потери по которым составили около $262 тыс. Наиболее заметный инцидент произошёл с пулом Balancer V1 BPool: по данным SlowMist, злоумышленник вывел примерно $234 тыс., использовав ошибку в расчётах функции joinswapPoolAmountOut.
Сначала атакующий через серию публичных свопов снизил баланс WBTC в пуле почти до нуля, затем манипулятивно добился, чтобы функция оценила необходимый ввод WBTC примерно в один сатоши. Столь незначительного депозита хватило для выпуска 4 408,8 токена BPT, после чего были выведены DPI, USDC, WETH и WBTC. Финансирование атаки обеспечивалось флеш-кредитами от Spark, Aave, Morpho и Uniswap V3.
SlowMist указала на несколько критических уязвимостей: отсутствие минимального порога ввода, отсутствие требования к минимальному балансу пула и отсутствие проверки корректности расчётов. Это позволило принять манипулятивное значение без валидации.
В тот же день FloatProtocol раскрыл потерю около $28 тыс. из-за эксплойта с флеш-кредитом на Uniswap V3. Атака манипулировала спотовой ценой Uniswap V3, что привело к искажению стоимости долей LP. По оценке SlowMist, критическим недостатком стало отсутствие TWAP/оракульной валидации и защиты от проскальзывания. Злоумышленник неоднократно вносил и выводил средства, фиксируя завышенную стоимость паёв. После инцидента цена FloatProtocol отображалась как $0 при отсутствии торгового объёма за 24 часа.
Оба события создают прямое давление на токены BAL и FLOAT. Они подчёркивают системные риски устаревших и недостаточно защищённых DeFi-контрактов: инвесторы могут пересматривать размещение ликвидности, а регуляторы — усиливать внимание к аудиту смарт-контрактов.