Balance Coin遭遇致命攻击后价值近乎归零

一种旨在维持1美元固定价值的算法稳定币Balance Coin(BLC)在周三遭受严重安全事件冲击,其市场价值骤然下跌约99%。此次攻击导致项目财库损失达91.2万美元,几乎吞噬其350万美元的名义资产规模。

价格脱锚源于核心数据源被篡改

BLC原本设计为通过算法机制保持与美元的紧密挂钩,此前交易价约为0.9954美元。然而,根据多家追踪平台的数据,事件发生后其价格迅速滑落至0.0014至0.0025美元区间。这一剧烈贬值直接由一次针对比特币锚定资产BTCB价格预言机的定向攻击引发,最终使该代币几乎丧失所有流通价值。

攻击者操纵价格输入触发系统性清算

Balance Protocol采用类似MakerDAO的抵押借贷架构,支持用户以BCH、BTCB及USDT等资产作为抵押品来生成BLC代币。当抵押率低于阈值时,系统将自动执行清算程序。此次攻击的核心在于协议所依赖的中位数预言机机制存在重大缺陷。攻击者通过Spotter合约中的“poke”函数注入异常偏低的BTCB报价,随后借助Dog模块触发清算流程。据区块链安全机构SlowMist分析,Spotter模块未设置时间加权平均价格、偏差容忍范围或清算延迟机制,使得攻击者可在单笔交易内伪造资不抵债状态,从而非法提取本应受保护的抵押资产。

无抵押代币批量铸造并快速变现

攻击不仅限于清算操作。攻击者进一步利用受损的GemJoin合约,在空地址下批量铸造了约450万枚新BLC代币,并立即在PancakeSwap V2平台上兑换为BSC-USD与BTCB,完成真实资产转化。两小时后,第二波类似操作再次发生,额外生成5900枚代币。大量无背书代币的涌入彻底破坏了原有价格稳定机制,使本应支撑美元锚定的系统反向成为攻击工具。

审计盲区与底层安全缺失共构风险

尽管项目方42DAO曾依赖CertiK对铸造合约进行安全审查,但此类评估通常聚焦代码逻辑与权限控制,普遍假设预言机数据为可信来源,忽略其可能被恶意操纵的风险。即便OWASP已将预言机操控列为2026年智能合约十大威胁之一,相关防御措施仍常被排除在标准审计范畴之外。Balance Coin缺乏时间加权平均价格、偏差检测及清算延迟机制——这些在MakerDAO中已实现的关键防护功能均未部署。这导致系统在面对外部价格干扰时极为脆弱。

对比显示:时间加权平均价格馈送——未启用;偏差范围检查——缺失;清算延迟(预言机安全模块)——未实现(而MakerDAO设有1小时延迟)。

此事件是过去两个月内发生在BNB链上的第三起重大安全事故。5月底,DxScale的流动性池被盗逾730万美元;6月初,TesseraDAO因管理员密钥泄露造成250万美元损失。三起案件中,涉事团队均未公开回应。近期观察指出,攻击者正逐步转向治理结构与数据输入环节的漏洞,而非传统编码缺陷。算法稳定币的内在脆弱性持续暴露,继2022年UST崩盘、Ethena USDe及Abracadabra MIM多次脱锚后,再度敲响警钟。