
算法稳定币BLC遭遇致命攻击,价值几乎归零
Balance Coin(BLC)作为一种试图维持1美元锚定的算法型稳定币,在周三遭遇严重安全事件后,市值骤降近99%。此次攻击直接造成项目金库损失约91.2万美元,使其名义价值从350万美元迅速蒸发至接近清零。
价格预言机遭恶意操控致系统脱锚
BLC依托一套基于算法的机制维持其价值稳定,此前交易价约为0.9954美元。然而,事件发生后,多个数据追踪平台显示其价格在短时间内跌至0.0014至0.0025美元区间。这一剧烈波动源于对协议核心组件——BTCB价格预言机的定向攻击,攻击者通过异常低价数据触发系统自动清算,最终使代币彻底失去市场信心。
攻击路径:利用缺失安全机制的预言机中位数系统
Balance Protocol采用类似MakerDAO的抵押借贷架构,支持用户以BCH、BTCB及USDT等资产作为担保,生成新BLC代币。当抵押率低于阈值时,系统将启动清算程序并出售抵押品。据区块链安全机构SlowMist调查,本次攻击根源在于协议使用的中位数预言机缺乏关键防护措施,包括时间加权平均价格、价格偏差容忍范围以及清算延迟机制。攻击者通过Spotter合约中的“poke”函数注入虚假低价信息,再借助Dog模块触发清算流程,成功将本应安全的金库判定为资不抵债,并提取其中锁定资产。
攻击者批量铸造代币并快速套现
在完成首次清算后,攻击者进一步利用被攻破的GemJoin合约,从空地址创建约450万枚未抵押的BLC代币,并立即在PancakeSwap V2平台上兑换为BSC-USD和BTCB,实现真实资产转换。两小时后,第二笔相似操作再次发生,额外生成5900枚代币。大量无背书代币的涌入彻底破坏了原本用于维持锚定的价格机制,使得系统无法再支撑其1美元价值承诺。
审计盲区与链上生态的持续性风险
尽管项目方42DAO曾依赖CertiK对其铸造合约进行安全审查,但此类审计通常聚焦于代码逻辑与权限控制,普遍假设预言机输入数据可信,忽视了数据源本身可能被操纵的风险。即便OWASP已将预言机操纵列入2026年智能合约十大威胁,该类攻击仍常被排除在标准审计范畴之外。Balance Coin未部署时间加权平均价格、偏差校验或一小时清算延迟等核心防护,使其在面对价格操控时极为脆弱。与MakerDAO相比,其在三项关键安全机制上均存在缺失。
此事件是过去两个月内BNB链上第三起重大攻击。此前,DxScale约730万美元流动性被盗,TesseraDAO因密钥泄露损失250万美元。三起案件中,相关团队均未公开回应。当前趋势表明,攻击者正转向治理结构缺陷与外部数据接口漏洞,而非传统编码错误。算法稳定币的内在不稳定性在经历2022年UST崩盘、Ethena USDe与Abracadabra MIM多次脱锚后,再度引发行业警觉。
