Balance Coin遭预言机攻击暴跌99%
Balance Coin因预言机操纵引发价值崩塌
一种旨在维持1美元价值的算法稳定币Balance Coin在周三遭受重大安全事件,价格骤然下跌近99%,其名义市值从350万美元缩水至不足1万美元。此次冲击源于项目核心机制中的关键数据接口被恶意篡改,直接导致协议陷入失控状态。
价格基准失守致稳定机制失效
Balance Coin(BLC)原本通过算法模型保持与美元的紧密关联,交易价此前稳定在0.9954美元附近。然而,在攻击发生后,多家市场追踪平台显示其价格迅速滑落至0.0014至0.0025美元区间。这一剧烈波动由对BTCB价格预言机的系统性操纵所引发,最终致使该代币完全脱离锚定,几乎丧失所有流通价值。
利用中位数预言机漏洞实施清算劫持
Balance Protocol采用类似MakerDAO的抵押借贷架构,支持用户以BCH、BTCB及USDT等资产作为抵押品生成BLC代币。当抵押率低于阈值时,系统将自动触发清算流程。本次攻击针对的是其用于获取BTCB价格的中位数预言机模块。攻击者通过Spotter合约中的“poke”函数注入异常低价数据,随后借由Dog模块发起清算请求。由于Spotter缺乏时间加权平均、价格偏差检测及清算延迟机制,攻击者得以在单笔交易内成功清算本应安全的金库,并提取其中锁定资产。
伪造代币批量兑换实现资产转移
攻击不仅限于清算,还进一步扩展至代币发行环节。攻击者借助被攻陷的GemJoin合约,从空地址批量铸造约450万枚未抵押的BLC代币,并立即在PancakeSwap V2平台上将其兑换为BSC-USD和BTCB,完成真实资产转化。两小时后再次执行类似操作,额外获取5900枚代币。大量无背书代币的涌入彻底破坏了原有价格稳定机制,使系统反向成为攻击工具。
审计盲区凸显预言机风险被忽视
尽管项目方42DAO曾依赖CertiK对其铸造合约进行安全审查,但此类审计通常聚焦代码逻辑与权限控制,普遍假设预言机输入为可信来源,忽略了数据喂送本身可能被操控的风险。即便OWASP已将预言机操纵列为2026年智能合约十大威胁之一,相关防御措施仍常被排除在标准评估范围外。Balance Coin缺失时间加权平均价格、偏差校验及一小时清算延迟等关键防护,使其极易受到外部价格干扰。相比之下,MakerDAO已部署多项成熟保护机制,而该项目却未能跟进。
在安全设计对比中:时间加权平均价格馈送——Balance Coin未实现,MakerDAO已部署;偏差范围检查——未启用,后者已具备;清算延迟(预言机安全模块)——未设置,前者设有一小时冷却期。
此事件是过去两个月内发生在BNB链上的第三起重大攻击。5月底,DxScale因流动性锁仓漏洞被盗730万美元;6月初,TesseraDAO因管理员密钥泄露损失250万美元。三起案件均出现事后沉默现象。近期研究指出,攻击者正逐步转向治理结构与数据源漏洞,而非传统编码缺陷。算法稳定币的脆弱性持续加剧,继2022年UST崩盘及Ethena USDe、Abracadabra MIM多次脱锚之后,行业信任面临新一轮考验。
一分钟读懂:算法稳定币Balance Coin因预言机被操控遭遇严重攻击,价格暴跌99%并彻底失去美元锚定,项目财库损失超91万美元。攻击者利用缺陷机制铸造代币并套现,暴露BNB链上智能合约审计盲区。
