Bitget App
交易「智」變
快速買幣市場交易合約理財AI廣場更多
DeFi協議Makina遭受毀滅性500萬美元閃電貸攻擊,暴露關鍵預言機漏洞

DeFi協議Makina遭受毀滅性500萬美元閃電貸攻擊,暴露關鍵預言機漏洞

BitcoinworldBitcoinworld2026/01/20 10:41
顯示原文
作者:Bitcoinworld

這起事件再次提醒人們去中心化金融(DeFi)所面臨的持續安全挑戰,Makina 協議遭遇了毀滅性的漏洞攻擊,導致其 DUSD/USDC 流動性池損失約 500 萬美元。區塊鏈安全公司 CertiK 於 2025 年 3 月 21 日確認了此次入侵,揭露出一個複雜的攻擊向量:攻擊者利用閃電貸操作價格預言機,然後將池中資產悉數轉移。這一事件立即引發了關於預言機安全性和 DeFi 領域風險管理的關鍵問題,該領域仍在努力保護用戶數十億資金免受日益複雜的威脅。

Makina DeFi 協議駭客事件剖析

Makina 協議被駭事件展現出一種典型卻有效的 DeFi 攻擊模式。根據 CertiK 的初步分析,攻擊者採取了多步驟流程來轉移資金。首先,惡意行為者獲得了一筆巨額閃電貸——這是一種無需抵押、必須在單一區塊鏈交易內借入並償還的貸款。隨後,攻擊者利用這些借來的資金,對 Makina 協議所依賴的 DUSD/USDC 池價格預言機進行人為操縱。這種預言機操縱創造出暫時但關鍵的價格差異。

最後,攻擊者利用這種人為製造的不準確性,抽乾了整個流動性池,償還閃電貸並將利潤納入囊中——這一切都在一筆交易內完成。這種手法凸顯了一個重大漏洞:DeFi 協議對外部數據來源的依賴。該協議在事件發生前的總鎖倉價值(TVL)為 1.0049 億美元,目前尚未發布官方事後報告。但團隊已承認正在調查,並建議所有流動性提供者作為預防措施撤回剩餘資金。

認識閃電貸與預言機漏洞

這起攻擊凸顯了 DeFi 生態系最受關注的兩大漏洞。閃電貸本身是一種中立的金融工具,讓複雜且資本密集的策略無需前期抵押即可實現。然而,惡意行為者反覆將其武器化以策劃攻擊。核心問題不在於貸款機制本身,而在於協議在被操縱的市場條件下如何與其他系統組件互動。

更關鍵的是,這次攻擊圍繞著預言機操縱。預言機是為智能合約提供外部數據(如加密貨幣價格)的第三方服務。當協議僅使用單一或易被操控的預言機時,便形成了單點失效的風險。Makina 被駭事件顯然源於這類漏洞。安全專家一貫倡導健全的預言機設計,包括:

  • 去中心化預言機網路:使用多個獨立數據來源聚合價格。
  • 時間加權平均價格(TWAPs):依賴一段時間內的價格平均值以抵禦短期操控。
  • 斷路器:在極端波動時實施暫停操作的機制。

缺乏這些防護措施會使協議暴露於風險之下,正如本事件所悲劇性地展現。

歷史背景與威脅格局演變

Makina 遭駭並非孤立事件,而是令人擔憂的趨勢之一。近年來,多個知名 DeFi 協議成為類似預言機操縱攻擊的受害者。例如,2022 年 Beanstalk Farms 遭受治理和預言機複合漏洞攻擊,損失 1.82 億美元。2023 年 Euler Finance 亦因閃電貸操作被攻擊,雖然之後資金被追回。這些事件構成了一種系統性挑戰的模式。

下表比較了近年主要預言機相關攻擊的關鍵要素:

協議(年份) 預估損失 主要攻擊手法 目標資產
Makina (2025) $5 Million Flash Loan & Oracle Manipulation DUSD/USDC Pool
Euler Finance (2023) $197 Million (Recovered) Flash Loan & Donation Attack Multiple Stablecoins
Beanstalk (2022) $182 Million Governance & Oracle Exploit BEAN Stablecoin
Cream Finance (2021) $130 Million Flash Loan & Oracle Price Manipulation AMP Token

這些歷史背景顯示,雖然安全社群已理解這些攻擊途徑,但堅實防禦措施的落實在各專案中仍不一致。每一次成功攻擊都為未來攻擊者提供了藍圖,開啟了開發者與惡意行為者之間的軍備競賽。

即時影響與協議應對

Makina 被駭的直接影響有兩方面:財務損失與用戶信任流失。直接損失的 500 萬美元佔據了被攻擊池子流動性的重要比例。因此,協議建議流動性提供者撤回資金,可能導致總 TVL 急劇下降,威脅其長期生存。信任一旦受損,在競爭激烈的 DeFi 生態下極難重建。

截至目前,Makina 官方溝通有限。團隊確認調查正在進行中,但尚未提供詳細報告或用戶補償計劃的時間表。這種溝通斷層至關重要。安全事件後,公開透明的事後報告已成業界共識。這些報告可教育更廣泛的生態,讓團隊承擔責任,並展現預防未來攻擊的承諾。Makina 協議接下來的行動將受到用戶與安全審計人員的密切關注。

對 DeFi 安全與監管的更廣泛啟示

除了 Makina 本身,這次攻擊對整個去中心化金融領域具有重大意義。首先,它強化了對預言機整合標準化與經過實戰驗證的安全措施之迫切需求。未來專案可能面臨用戶與審計人員更嚴格的審查,並出現偏好採用保守、經過時間考驗安全模型的趨勢,而非僅憑創新卻未經驗證的新機制。

其次,此類事件勢必引起全球金融監管機構的關注。政策制定者可能將這些不斷重演的漏洞作為 DeFi 許可權放開後內在風險的證據,並加速推動正式監督、流動性池 KYC(認識你的客戶)要求,或針對開發者的責任框架。行業自身能否有效自律並顯著降低此類攻擊頻率和規模,將影響外部監管介入的速度與嚴苛程度。

結論

Makina DeFi 協議 500 萬美元的毀滅性攻擊,再次強調了安全基本功的重要性。雖然閃電貸促成了攻擊,但根本原因在於預言機設計的漏洞——這是眾所周知且有現成緩解策略的問題。此事件凸顯了嚴格、持續安全審計、健全預言機方案與完善應急計劃的不可妥協性。欲讓 DeFi 生態成熟並獲主流信任,保護用戶資金必須始終居於首要地位,並不斷警惕如預言機操縱等不斷演化的威脅。Makina 團隊未來數日的反應,將成為其韌性與用戶承諾的關鍵考驗。

常見問題

Q1:Makina 協議事件中被攻擊的具體是什麼?
攻擊者利用 Makina 協議 DUSD/USDC 流動性池的漏洞,使用閃電貸操作餵給池子的價格預言機,然後根據錯誤定價抽取約 500 萬美元資產。

Q2:什麼是閃電貸?為什麼會被用於駭客行動?
閃電貸是一種無需抵押、必須在一筆區塊鏈交易內完成借入與償還的貸款。攻擊者利用它在短時間內獲得巨額資金,以低成本操縱市場條件(如預言機價格),在交易結束前實現獲利性攻擊。

Q3:什麼是預言機?為何成為攻擊目標?
預言機是為區塊鏈智能合約提供外部數據(如加密貨幣價格)的服務。若攻擊者能操控協議所信任的數據來源,便可誘使協議根據錯誤資訊執行交易,從而實現盜竊。

Q4:Makina 團隊有對此次攻擊作出回應或補償用戶嗎?
根據最新報導,Makina 團隊已承認事件發生並表示正在調查,同時建議流動性提供者撤回資金。目前尚未發布官方事後報告或補償計劃。

Q5:DeFi 協議如何防範此類預言機操縱攻擊?
協議可採取多項防護措施:使用去中心化預言機網路聚合多方數據、採用時間加權平均價格(TWAP)平滑短期價格波動、整合斷路器機制於極端市場波動時暫停活動。

0
0

免責聲明:文章中的所有內容僅代表作者的觀點,與本平台無關。用戶不應以本文作為投資決策的參考。

PoolX: 鎖倉獲得新代幣空投
不要錯過熱門新幣,且APR 高達 10%+
立即參與

您也可能喜歡

「增長加速+通脹降溫」組合出現!美國8月PMI升至2022年以來最高

美國8月商業活動明顯加速,服務業強勁擴張推動整體經濟活動增速升至逾四年來最高水平,同時企業招聘與未來經營信心顯著改善。與此同時,價格壓力有所降溫,為市場評估美國經濟增長與通脹前景提供了新的正面信號。

智通财经2026/08/21 15:11
「增長加速+通脹降溫」組合出現!美國8月PMI升至2022年以來最高

聯儲的「儀表盤」在看什麼?

华尔街见闻2026/08/21 14:46
聯儲的「儀表盤」在看什麼?