Balance Coin 99%暴跌背后:预言机操纵引爆清算漏洞

算法稳定币 Balance Coin 遭预言机攻击,市值近乎归零

周三,名为 Balance Coin(BLC)的算法稳定币价格骤跌逾99%,从此前约0.9954美元滑落至不足0.0025美元,其350万美元名义价值几乎全部蒸发。此次崩盘源于一名攻击者成功篡改项目核心的价格预言机数据,进而引发系统性清算,导致项目金库内91.2万美元资产被迅速转移。

虚假价格馈送致抵押金库瞬间资不抵债

Balance Protocol 采用类 Maker 模式,允许用户以 Bitcoin Cash、BTCB 及 USDT 等资产作为抵押品生成与美元锚定的 BLC。当抵押品价值低于债务阈值时,协议将自动启动清算流程。然而,本次事件中,攻击者通过 Spotter 合约的“poke”函数注入异常低价数据,使系统误判抵押资产价值,从而触发非正常清算。

据安全机构 SlowMist 分析,该协议的中位数预言机缺乏时间加权平均价格支持、未设置价格偏离容忍边界,也无清算延迟机制,致使本应稳健的金库在虚假信号下被快速清空。攻击者借此以极低估值完成资产提取,实现单次交易套现。

非法铸币直接进入交易所变现

攻击不仅限于金库窃取。攻击者通过篡改 GemJoin 合约,从一个空地址批量铸造约450万枚 BLC,并立即将其转入 PancakeSwap V2 平台,兑换为 BSC-USD 和 BTCB,成功将无支撑代币转化为可流通资产。两小时后,又有一笔交易额外铸造5900枚代币。

这种无节制的供应注入彻底破坏了原生价格挂钩机制。原本用于维持稳定性的去中心化金融模型,反而成为攻击者摧毁价格锚定的工具。

标准审计未能覆盖预言机风险盲区

尽管 42DAO 曾公开发布 CertiK 对 BLC 铸造合约的审计报告,试图证明安全性,但此次攻击揭示出传统审计的局限性。常规审计聚焦于访问控制、重入攻击、整数溢出等代码级缺陷,普遍假设预言机输入为可信来源,极少将价格操纵纳入威胁建模范围。

尽管 OWASP 已在2026年智能合约十大风险中明确列出预言机操纵,但实际防护措施如时间加权均价、动态价格校验及清算冷却期等,仍常被排除在主流审计清单之外。此番事件暴露出系统性设计缺陷:缺乏对输入源的可信度验证机制。

BNB Chain 连续第三起沉默型攻击事件

本周这起攻击是 BNB Chain 上两个月内的第三起重大安全事故,也是第三次发生后项目方选择沉默的情况。5月底,DxScale 的流动性锁定器被黑,损失约730万美元;6月初,TesseraDAO 因管理员密钥泄露,导致9900万枚 TSR 代币被盗,损失达250万美元。

近期攻击趋势显示,黑客已转向不再依赖传统漏洞,而是瞄准预言机接口与治理权限等外围薄弱环节。这一转变发生在市场对算法稳定币高度敏感的背景下,尤其在经历 Terra UST 崩盘、Ethena USDe 与 Abracadabra MIM 脱锚之后,公众对这类项目的信任持续承压。