预言机攻击如何导致Balance稳定币突然崩盘
2026年7月22日,算法稳定币Balance Coin (BLC)的价格从1美元的锚定点暴跌至约0.0014美元,跌幅超过99% 。此次事件导致其名义市值蒸发约350万美元,并给Balance协议背后的治理实体42DAO造成约91.2万美元的损失。安全公司SlowMist和PeckShield确认此次攻击的漏洞在于对协议比特币价格预言机的操纵。

此次事件不应被视为孤立事件,而应被视为DeFi协议架构中一类反复出现的漏洞的例证。攻击机制、协议设计中的具体缺陷以及整个领域中类似漏洞利用的普遍模式,都为对预言机安全实践进行技术评估提供了素材。
攻击机制:单次交易漏洞利用
攻击者利用了BNB 链上Balance 协议的Median Oracle漏洞。该协议的架构仿照MakerDAO ,使用了两个主要模块:Spotter ,负责通过poke函数将抵押品价格记录到系统中;以及Dog ,负责通过bark函数执行清算。
攻击者向中值预言机提供了一个异常低的BTCB价格。Spotter模块通过其戳戳功能接受了该价格,而没有进行任何价格偏差检查、最大回撤限制或最低价格保护。该价格被直接写入协议的增值税会计系统。
随后,Dog模块利用更新后的现货价格,在多个BTCB支持的金库中执行清算。Dog模块没有对预言机价格进行独立验证,也没有造成清算延迟。
MakerDAO缺少Oracle 安全模块 (OSM) ——该组件用于监控异常价格波动并延迟价格更新——这是关键的安全保障缺失之处。没有此机制,协议会接受被操纵的价格,并在同一笔交易中执行清算。
攻击者随后铸造了约 450 万枚未持有的 BLC 代币,并将其路由至PancakeSwap V2,兑换成BSC-USD和BTCB 。大约两小时后,攻击者又进行了第二笔交易,铸造了5900 枚 BLC 代币,并从剩余流动性中榨取了更多价值。强制清算和未经授权的铸造行为共同造成了供应冲击,导致可用的交易对流动性耗尽,代币价格跌至几美分。
建筑设计中的疏漏及其后果
该攻击之所以成功,是因为该协议缺少三个具体的安全措施,这些措施并非理论上的抽象概念,而是其他 DeFi 协议中已实现的功能。
首先,Spotter模块中缺乏价格偏差检查机制,导致协议能够记录偏离市场实际价格而不受任何限制。如果存在价格偏差检查机制,则当BTCB价格偏离先前记录值或参考价格超过预设阈值时,该更新操作将被拒绝。
其次,由于缺乏 OSM 或类似的延迟机制,被操纵的价格会在同一区块内从预言机传播到清算模块。OSM会在价格记录和价格应用之间引入时间延迟,使协议有机会在异常更新触发清算之前检测并拒绝它们。MakerDAO实现的这种机制正是为了应对这种攻击途径。
第三, Dog模块并未对接收到的价格进行独立验证。清算模块直接接受了Spotter记录的价格,而没有参考其他价格来源,也没有验证该价格是否在预期范围内。这造成了单点故障,即一个模块的输入数据一旦被篡改,就会影响整个清算流程。
缺乏这些安全措施并非复杂的疏忽,而是未能落实DeFi安全社区多年来记录和讨论过的标准安全模式。
该协议架构基于MakerDAO 的设计,并参考了包含这些保护措施的实现。省略这些保护措施并非出于技术限制。
Oracle漏洞利用模式
Balance Coin事件是2026年一系列与预言机相关的漏洞利用事件之一。Ostium协议在操纵价格报告后,利用虚假交易获利,导致其USDC金库损失约1800万美元。Summer.fi也因操纵收益率显示而遭受约600万美元的损失,资金被盗。这些事件具有共同的特征:单一的价格数据源、验证不足,以及能够在单笔交易或少量交易内完成价值提取。
这些攻击的反复出现表明,该行业并未吸取以往预言机操纵事件的教训。这些攻击的机制并不新鲜。闪电贷辅助的价格操纵、对单一预言机的依赖以及熔断机制的缺失都已被广泛记录。然而,尽管存在这些漏洞,协议仍然继续上线。
直接损失之外的经济影响
42DAO 直接损失的 91.2 万美元仅占总经济影响的一小部分。市值蒸发 350 万美元影响了所有 BLC 持有者,而不仅仅是治理实体。该代币总供应量约为351 万枚,持有者约1.81 万人,表明受影响的参与者分布广泛。
此次崩溃也导致协议内部出现坏账。当金库以人为操纵的价格清算时,协议将承担抵押不足且无法完全收回的风险。这些坏账必须由协议的资本缓冲或剩余利益相关者承担,从而进一步加剧经济损失。
PancakeSwap 流动性池的移除对BNB Chain DeFi 生态系统产生了次生影响。包含BLC的交易对无法进行交易,流动性提供者因价格快速下跌和随后的套利而遭受损失。
协议设计技术建议
Balance Coin 事件为评估DeFi 协议中的预言机安全性提供了具体的技术标准。
协议应实现多个独立的定价源,并要求在接受价格更新之前达成共识。无论预言机的运行安全性如何,单个预言机(无论是中值预言机还是其他任何预言机)都构成单点故障。
价格更新应进行偏差检查,剔除超出预设阈值(相对于先前记录价格或从外部来源汇总的参考价格)的价格波动。该阈值应根据标的资产的波动特征进行校准,但应足够严格,以便检测操纵行为。
OSM或等效延迟机制应将价格记录与价格使用分离。延迟时间应足以使协议的监控系统检测并响应异常更新。该延迟应适用于所有价格敏感操作,包括清算、增发和赎回。
清算模块不应在未经独立验证的情况下接受预言机报价。清算系统应维护自身的参考价格,或要求多个模块确认后方可执行清算。缺乏此类验证机制将导致预言机篡改直接转化为价值提取。
该协议应实施熔断机制,当预言机价格偏离参考价格超过设定的阈值,或者更新频率超出预期模式时,应停止清算或其他价格敏感操作。
治理失败
42DAO的治理结构未能阻止此次事件的发生。该协议的治理实体负责审核和批准合约部署、参数设置和安全配置。生产环境中缺乏基本的预言机安全措施,这造成的治理失败与智能合约漏洞的严重程度截然不同。
DeFi协议中的治理实体可以访问安全审计、正式验证报告和社区审查。如果协议部署时未采用OSM(安全策略管理)、价格偏差检查或清算验证,则表明这些问题要么在治理过程中未被提出,要么已被提出但被忽略。无论哪种结果,都反映出治理流程未能履行其安全职能。