BSC生态LML协议遭价格操纵攻击,95万美元奖励池被盗

BSC生态LML协议遭价格操纵攻击,95万美元奖励池被盗

N
News Editor 01
2026-07-06 10:03:13
BSC上的LML质押协议被黑客利用价格操纵漏洞盗走约95万美元。攻击者通过拉高代币价格、伪造奖励估值后套现,暴露了DeFi协议在定价机制上的安全隐患。

币安智能链(BSC)上的一个质押协议LML遭遇了严重的安全漏洞。根据安全机构BlockSec的监测,此次攻击针对LML/$USDT交易池,造成约95万美元的损失。BlockSec通过其Phalcon监控系统最早发现了这一异常活动,并在X平台上发布了警报。

ALERT! Our system detected a suspicious exploit targeting an unknown contract, reportedly the LML/$USDT staking protocol, on #BSC hours ago, resulting in an estimated loss of ~$950K. While the victim contract is not open-source, our analysis suggests a likely pricing-design…

— BlockSec Phalcon (@Phalcon_xyz) April 1, 2026

初步调查显示,攻击者利用了一种价格操纵技巧,通过人为推高LML代币的价格,然后以虚高的价格提取质押奖励,最后在市场上卖出套现。这起事件再次引发了行业对DeFi协议定价模型安全性的担忧。

攻击如何实施?

攻击者的行动步骤非常清晰。首先,他们在LML/$USDT流动性池中进行大规模兑换,人为推高了LML代币的瞬时价格,制造出一个短暂的价格峰值。随后,攻击者利用其控制下的多个钱包(这些钱包此前已在LML协议中存入资金)在价格被拉高时发起奖励申领操作。由于奖励计算基于被操纵的虚高价格,攻击者获得了远超正常水平的奖励。最后,他们将手中多余的LML代币以高价卖出,完成套利闭环。

简单来说,攻击者创造了一个虚假的价格信号,基于这个信号索取奖励,然后利用真实价格脱手获利。

LML协议的致命缺陷

根本问题在于LML协议在奖励计算中使用了不一致的价格机制。具体而言,协议在计算质押奖励时采用了快照价格或平均价格,而在允许用户进行交易时却依赖实时市场价格。这种定价体系的错位为攻击者提供了可乘之机。他们可以通过大额交易瞬间改变实时价格(从而影响奖励提款时的估值),但实际兑换的代币数量却基于过时的价格计算。

由于缺乏跨价格源的一致性检查,协议未能阻止攻击者同时利用两个价格体系中的最优部分。安全专家指出,如果协议采用更强大的价格预言机或引入更严格的滑点检查,很可能就能避免此次攻击。

为什么类似的攻击反复发生?

价格操纵攻击在DeFi领域并不新鲜。此类攻击往往源于协议对流动性池价格的过度依赖。只要交易池深度不足,大额交易或闪电贷就能轻易扭曲价格。若不配合去中心化预言机或时间加权平均价格(TWAP)等保护机制,攻击者可以反复使用相同的策略。

事实上,最近几个月已有多起类似漏洞被利用的报告。尽管DeFi生态仍在快速增长,但安全设计往往难以跟上创新的步伐。许多项目为了追求更高的收益率和用户体验,在定价模型上采取简化方案,最终成为漏洞的温床。

对用户和开发者的启示

对于普通用户而言,此次事件是一个深刻的警示:高收益往往伴随隐藏的风险。在选择质押或流动性挖矿项目时,应考虑协议是否经过严格审计,是否采用了可靠的定价机制。对于开发者而言,教训更为直接——健全的定价模型不再是可选功能,而是必备的安全基石。项目方应当引入时间加权平均价格、多源预言机聚合以及异常交易检测机制,并针对极端行情进行压力测试。

这起BSC上LML协议的攻击事件不仅关乎一个协议,更反映了整个DeFi行业面临的普遍挑战。随着总锁仓量的增长和用户规模的扩大,安全性必须从“锦上添花”变为“重中之重”。只有不断强化基础设施,才能防止“旧瓶装新酒”式的攻击再次得逞。

本文最初由 Bit.Fan 发布。 欲了解更多加密货币新闻与市场洞察,请访问 www.bit.fan.
400

免责声明:

本平台展示的市场信息、项目资料与第三方内容仅用于行业信息分享,不构成任何形式的投资建议或收益承诺。

加密资产交易具有较高风险,用户应充分评估自身风险承受能力并独立作出决策,相关盈亏及法律责任由用户自行承担。