Moonwell 一次预言机代码失误,把 cbETH 的价格从正常接近 2200 美元 错写成 1.12 美元,随后引发一场数百万美元级别的 DeFi ��击。披露此事的安全分析师 Pashov 直指问题核心:AI 介入软件开发流程后,错误可能以更快速度进入生产环境,而且一旦落到链上,代价极高。
错误出在价格计算公式
这次漏洞的中心是 Moonwell 的定价预言机。报道提到,问题并非复杂攻击路径,而是智能合约核心逻辑中的数学公式写错。SlowMist 创始人 Cos 表示,价格馈送中的基础性误算打破了系统原本的平衡,给攻击者留下了可直接利用的空间。短短一个数值偏差,就让关键资产价格与真实市场完全脱钩。
GitHub 仓库和相关 pull request 的检查结果也让争议迅速聚焦到开发流程本身:出错代码由 Claude 模型与人类开发者共同完成。素材指出,Claude Opus 4.6 参与了这段错误代码的编写。对 AI 辅助开发过度信任,又缺少足够的人工复核和安全检查,使承载数十亿美元交易量的平台暴露在风险之下。
“vibe-coding”时代的首批高价教训
多名行业人士将这次事件称为“vibe-coding”时代首个重大黑客事件。为了追求开发速度,团队把较多开发权交给生成式模型,却没有配套完成严密审计。���果不只是财务损失,还让外界开始重新审视下一代代码生成模型在金融基础设施里的可靠性。
Pashov 和 Cos 都提出了类似警告:用自主系统生成智能合约代码看起来门槛更低,但数学层面的微小偏差往往最危险。一个放错的小数点,或一个错误的乘数,足以在几秒内造成数百万美元损失。DeFi 没有容错空间,尤其是预言机、清算和抵押率这类核心模块。
人工审计仍是最后一道防线
这起事件之后,行业给出的结论很直接:高风险金融代码不能把责任交给模型独自承担。报道认为,即便生成式 AI 持续升级,专业开发者与审计人员的人工把关仍是最可靠的防线。Moonwell 这次被利用的漏洞,也因此被视为 AI 在开发阶段“幻觉”造成真实财务后果的高成本样本之一。

