BSC LML Protocol Suffers $950K Price Manipulation Attack

BSC LML Protocol Suffers $950K Price Manipulation Attack

N
News Editor 01
2026-07-06 10:07:14
The LML staking protocol on BSC was hit by a suspected price manipulation attack, causing about $950,000 in losses. The incident highlights persistent weaknesses in DeFi pricing models and reward calculation mechanisms.

币安智能链(BSC)上一项名为LML的质押协议近日遭遇重大安全事件。根据区块链安全公司BlockSec通过其Phalcon监控系统披露的信息,此次攻击瞄准了LML/USDT资金池,预估造成损失约95万美元。尽管受害合约并未开源,外部分析已初步指向一次典型的价格操纵型攻击,其核心在于协议奖励计算与实际交易定价之间存在设计缺陷。

攻击路径:先拉盘,再领奖励,最后套现

从目前披露的信息看,攻击者采取了较为清晰的操作链条。首先,其通过在LML/USDT流动性池中进行大额兑换,短时间内推高LML代币价格,制造出异常的价格峰值。随后,攻击者调用多个此前已向LML协议存入资金的钱包地址,这些地址被认为均由同一控制方掌握。

在价格被人为抬高后,攻击者迅速领取质押奖励。由于该协议的奖励发放与代币价格挂钩,且使用的价格参考机制未能及时识别市场中的异常波动,因此奖励金额被显著放大。最后,攻击者再以较高价格出售相关代币,完成获利闭环。简而言之,这是一场“制造虚高价格—按高价结算奖励—抛售兑现”的攻击。

问题根源:奖励定价与市场定价脱节

此次事件最关键的漏洞,并不只是流动性池价格易受冲击,更在于LML协议在奖励计算上采用了一套与实际交易执行不同的价格体系。根据BlockSec的分析,协议奖励可能基于某种快照价格或平均价格进行估值,而攻击者在卖出代币时,却能够按实时市场价格完成交易。

这种“奖励价格”与“成交价格”并存且缺乏严密约束的设计,为攻击者提供了套利空间。一旦实时价格被短暂拉高,奖励计算机制若不能同步识别价格异常,就会发放超额收益。系统表面上仍在按规则运行,实则已被攻击者利用价格时差与定价逻辑差异完成价值抽取。

从DeFi安全设计角度看,这类问题通常源于协议过度依赖单一流动性池价格,或缺少更稳健的预言机机制、时间加权平均价格(TWAP)保护,以及奖励领取前后的异常检测与限速措施。对于未开源项目而言,代码透明度不足也会进一步提高外部审计与风险识别难度。

为何类似攻击在DeFi中反复出现?

价格操纵并不是DeFi领域的新型攻击手法,但它依然屡试不爽,说明行业在底层风控设计上仍有明显短板。许多协议为了追求部署效率和资本效率,直接采用流动性池内价格作为估值依据。然而,在流动性不足或交易深度有限的场景下,单笔或少数几笔大额交易就足以显著扭曲价格。

如果协议没有引入抗操纵机制,攻击者便可以反复复用类似策略。无论是否借助闪电贷,只要能够在短时间内影响池内报价,就可能围绕奖励、抵押率、清算阈值等关键参数展开攻击。LML事件再次证明,DeFi协议中“价格”从来不是一个简单变量,而是整套安全模型的核心输入。

对用户与开发者意味着什么?

对普通用户而言,这次事件再次提醒市场:高收益质押并不等于低风险机会。尤其是当项目合约未开源、审计情况不明、代币流动性有限时,用户实际上承担了更高的模型风险与合约风险。即便不是直接遭遇私钥泄露或合约被盗,协议本身的激励机制设计缺陷同样可能导致资金池价值被抽空。

对开发团队而言,教训则更加直接。首先,奖励发放、资产估值、交易执行等多个环节必须尽可能使用一致且可验证的价格来源。其次,协议应采用更稳健的预言机或时间加权平均价格机制,避免短时拉盘直接影响核心状态变量。再次,还应加入交易上限、领取冷却期、异常价格偏离告警等安全措施,并在极端行情下测试系统表现。

市场影响:BSC生态安全议题再受关注

从市场层面看,虽然此次事件的绝对损失规模约为95万美元,在整个加密市场中不算最大级别,但它对中小型DeFi协议的信任冲击不容忽视。尤其是在BSC生态中,大量项目依赖链上池子定价与高收益激励吸引资金,一旦类似攻击频繁发生,用户可能进一步转向安全性更高、预言机更成熟的头部协议。

此外,这类事件也会加剧市场对“高APR项目”的审慎情绪。投资者未来可能更重视项目是否开源、是否经过独立审计、是否采用可靠价格喂价机制,而不再单纯关注收益率本身。对BSC生态来说,若要维持DeFi活跃度,提升协议安全标准与透明度将变得越来越重要。

总体来看,LML协议被攻击并非孤立事件,而是DeFi定价安全问题的又一次集中暴露。随着链上金融结构日益复杂,协议设计者不仅要关注功能创新,更要优先解决价格输入、奖励逻辑与风险边界之间的协调问题。否则,类似的价格操纵攻击仍可能在其他项目中继续上演。

This article was originally published by Bit.Fan. For more cryptocurrency news and market insights, visit www.bit.fan.
200

Disclaimer:

The market information, project data, and third-party content displayed on this platform are for industry information sharing only and do not constitute any form of investment advice or return commitment.

Cryptocurrency trading carries high risks. Users should fully assess their risk tolerance and make independent decisions. All profits, losses, and legal responsibilities are borne by the users themselves.