事件概述与损失规模
去中心化借贷协议 Edel Finance 在 2026 年 7 月 1 日遭遇攻击,总损失约 40.3 万美元。团队在检测到异常后第一时间暂停了所有 V1 合约,目前该版本仍处于暂停状态,计划在约 48 小时内恢复正常运营,包括恢复用户的提款功能。
攻击手法:操纵 wGOOGLx 抵押品价格
根据安全机构 CertiK 的监测,攻击者利用了 Edel 协议中 wGOOGLx 抵押品价格与其底层 GOOGLx 余额之间的依赖关系。具体而言,wGOOGLx 的价格由协议内 GOOGLx 的余额决定,攻击者通过操纵 GOOGLx 的链上流动性或价格预言机,使 wGOOGLx 的估值虚高,从而借出远超抵押物价值的资产。这一攻击手法与传统的“闪电贷 + 价格操纵”模式类似,但此处的弱点在于单一资产余额直接决定衍生代币价格。本次攻击中,攻击者共盗取约 20.4 万美元。
团队应对与用户保护方案
Edel 团队发布公告称,用户不会因本次事件承受任何损失。团队将自行吸收全部坏账,并按照 1:1 的比例恢复受影响储户的余额。这一举措表明团队对用户资金安全的承诺,同时也避免了因坏账导致协议流动性枯竭的连锁反应。目前 V1 合约仍暂停,团队计划 48 小时内恢复提款功能,届时用户可正常取出资产。
后续协调与白帽和解方案
Edel 团队表示已追踪到攻击者的交易记录,并正积极与交易所及生态合作方协调,尝试冻结或追回被盗资金。同时,团队向攻击方发出正式的白帽和解方案:要求攻击者在规定期限内返还剩余资金,以换取安全赏金。这是行业内常见的做法,旨在减少损失并避免法律纠纷。若攻击者不配合,团队可能采取进一步的法律或链上措施。
此次攻击再次为 DeFi 协议敲响警钟:依赖内部资产余额定价的抵押品模型存在严重的安全隐患,协议应引入多元化的预言机来源和更严格的价格保护机制。

