值得信赖的区块链资讯!
除了套利攻击,闪电贷还能作什么恶?
作者:LeftOfCenter
闪电贷作为一种套利工具,可被用来实现以极低甚至零成本在各个 DeFi 协议之间进行高额套利,甚至利用可组合性的漏洞进行黑客攻击盗取巨额资金。从去年开始,陆续发生的多起闪电攻击事故已证明了其可行性,可以说,闪电贷攻击就像一颗定时炸弹,已成为 DeFi 的巨大安全隐患。
然而,最近发生在 MakerDAO 社区的一起治理投票让我们意识到,闪电贷除了用于黑客攻击让用户产生直接的经济损失之外,还可以被用于实现恶意治理操纵,即通过闪电贷「凭空」取得大部分选票,几近以零成本花销变更治理规则让自己受益,从而让用户产生间接的经济损失。
闪电贷和黑客攻击
「闪电贷」这种诞生在 DeFi 世界的新物种,无需任何抵押物,只要借贷和还款在一个区块时间完成即可。这会让聪明的开发者脑洞大开,开发出全新的 DeFi 应用,然而,在带给我们惊喜的同时,闪电贷也在慢慢在打开一个 DeFi 的潘多拉魔盒。自去年以来,已有多起闪电贷黑客攻击事件发生,DeFi 协议中的大量资金被盗。
DeFi 贷款协议 bZx 曾先后两次因闪电贷攻击被套利超百万美金,知名 DeFi 平台 Balancer 流动性池也曾遭黑客闪电贷攻击,损失 50 万美金。
而就在三天前的 10 月 26 日,黑客又一次使用闪电贷(Flashloan)套利成功从 DeFi 协议 Harvest.Finance 盗走 2400 万美金。
闪电贷和治理攻击
闪电贷攻击的存在引人不安,尤其是在处于混沌状态的加密早期阶段,DeFi 协议可组合性的加持,DeFi 中的用户犹如在危机四伏的黑暗森林中探险,如履薄冰,在高回报和高收益的表象下,闪电贷攻击隐藏着杀机四伏的安全风险。
然而,这还不是全部。最近,闪电贷又被发现有了新的「用武之地」,即可被用来操作选票进行去中心化社区治理攻击。
本周早些时候 MakerDAO 通过的一起治理投票,事后被发现该治理流程中有利用闪电贷操纵进行投票。虽然事后调查显示,此次事件并非出于恶意,但这起事故让 MakerDAO 社区意识到,闪电贷在治理结构中存在着隐形操作风险,且具有可操作性。
具体来说,10 月 26 日,Maker 基金会智能合约开发团队检测到一起发生在 MakerDAO 治理提案中的投票违规行为,该提案由 DeFi 流动性协议 B Protocol 开发团队发起,主要目标是提议将 B Protocol 列入到 MakerDAO 预言机的白名单中,以获得访问 MakerDAO 价格预言机的权限,此次检测发现该提案使用了闪电贷功能操纵投票以通过提案。
事后监测发现,此次提案投票过程中,有多个步骤的操纵被创建和执行,具体来说,首先从 dYdX 通过闪电贷借出 WETH,接着将其用作抵押资产从借贷平台 AAVE 中借出价值 700 万美元的 MKR 代币,之后借出的大约 1.3 万 MKR 代币被用于进行该提案投票,投票完毕后将其返还。

此次投票操纵的具体流程
该帖子指出,投票违规行为被确认后, Maker 基金会与 BProtocol 团队取得联系,BProtocol 团队也一直就此事和 Maker 基金会保持良好透明的沟通,并愿意为这起闪电贷负责。
诚然,此次治理操纵事件的发生并未带来巨大损失,但是这起治理事故仍然意义重大,它提醒我们,闪电贷不仅可以产生直接的经济损失,还可通过治理操纵导致间接的经济损失,且具有可操作的空间,而后者显然更加隐秘。
这意味着,DeFi 用户尤其是社区治理者必须意识到闪电贷的潜在风险,即它可能对治理系统产生影响,最终可能引发经济损失,而对于 Maker 社区而言则更加迫在眉睫地急需对社区投票筹码代币 MKR 市场的流动性进行积极地监控。
Maker 社区论坛上,已针对未来如何防范闪电贷治理攻击进行一系列讨论,比如将 GSM 暂停延迟增加至 72 小时,让 MKR 持有者有更长的时间对治理攻击做出反应,禁用治理参与者的某些功能。
随着 DeFi 逐渐变得成熟,可组合性会使整个系统风险呈指数级增长,在各个协议通过组合带来机会的同时,也面临兼容性风险。处于蛮荒早期的 DeFi 生态安全问题仍然任重而道远。
来源:链闻
比推快讯
更多 >>- 某鲸鱼从币安提取 87,659 枚 LINK,过去两天总计提取 234,979 枚 LINK
- 警惕假冒“香港交易所”骗局,诱骗充值后无法提现
- 普京:美方表示有意在扎波罗热核电站附近进行加密挖矿
- 摩根大通 2026 年美股核心推荐名单:加密行业全军落榜且 AI 七巨头仅剩谷歌
- Matrixport:比特币延续回落趋势,市场情绪谨慎
- BDXN 项目方相关地址向多个交易所存入价值 40 万美元的 BDXN 代币
- Kalshi CEO:将于 2026 年 3 月举办首届预测市场大会
- 麻吉近 16 小时净加仓 525 枚 ETH 多单,平仓 BTC 多单
- Stacy Muur:非交易费用收入成为交易平台新护城河
- 某鲸鱼向币安存入 300 万枚 TRUMP,价值约合 1488 万美元
- 今日 16 时将迎来比特币史上最大期权交割,名义价值约 237 亿美元
- PancakeSwap:在 Base 网络上线 11 个 v3 池 LP 奖励
- Trust Wallet 黑客事件中最大损失者丢失价值 350 万美元资产
- Hyperliquid 空头逐步占优:BTC 多头巨鲸减少近 50%,ETH 空头人数已达多头的两倍
- Yala:YU 将不再纳入产品规划,但赎回通道仍开放
- Alameda 前 CEO Caroline Ellison 将提前约 10 个月获释
- QCP Capital 向 Binance 存入 400 枚比特币和 200 枚 ETH
- 数据:监测到 4,132.9 万 USDT 转出 Binance
- Bybit Alpha 以及 Byreal 上新 3 个新资产
- 数据:过去 3 周 HumidiFi SOL-USD 现货交易量超越币安等 CEX
- 稳定币总市值今年以来增长 70%,全球支付应用及机构需求为主要推动因素
- 观点:Grayscale 的 ETH 持仓表现较 BTC 更为稳定,抛售压力显著更低
- Pacifica 已完成本周 1000 万枚积分发放,社区预估积分发放将于明年二月截止
- 分析:比特币在 8.7 万美元处存在密集筹码换手,预示市场即将选择方向
- 美元指数 DXY 向上触及 98,日内涨 0.04%
- 分析师:2026 年黄金白银或向 5000 美元与 90 美元迈进
- 数据:共计 1.5 亿枚 TON 转入 TON Elector Contract,价值约 3.41 亿美元
- 数据:Coinbase 上的 BTC 价格今日中午对比亚盘出现长达 1 小时约 -0.1% 负溢价,溢价指数已连续 12 日为负值
- 《货币战争》作者预测:2026 年金价将涨至 1 万美元,白银或达 200 美元
- PeckShield:Solana 上稳定币 USX 短暂脱锚至 0.1 美元,已恢复至 0.94 美元
- Bithumb 将上线 ZKP
- ZachXBT:某诈骗者伪装成 Trust Wallet 黑客事件受害者进行诱骗互动
- Gate 年度账单掀起关注热潮,访问量近 15 万人次
- ZachXBT 警告:某冒充女性受害者的 X 账户实为诈骗账号
- 穆迪首席经济学家:美联储明年降息虽可期,但需保持耐心
- 麻吉大哥周内账户实现扭亏为盈,合约收益转正
- 数据:当前加密恐慌贪婪指数为 21,处于极度恐慌状态
- 立陶宛将自 2026 年起严厉打击未获许可的加密货币公司
- 慢雾提醒:使用存被盗风险钱包务必先断网再导出助记词转移资产
- 数据:某巨鲸做空 BTC 遭全网最大单笔爆仓,共计超 1760 万美元清算
- Web3 网约车应用 TADA 计划于 2026 年 6 月进入纽约
- CZ:TrustWallet 将全额承担黑客攻击造成的 700 万美元损失
- 美股今日正常开市,欧洲股市继续休市
- 数据:CFX 触及今日新低,BANANA 跌超 11%
- 慢雾 CISO:Trust Wallet 开发者设备或代码仓库可能已被攻击者控制,需及时排查
- 数据:GMGN KOL 榜单显示 67 备受关注,获取多位 KOL 净流入
- RootData:2Z 将于一周后解锁价值约 1425 万美元的代币
- Hyperliquid 基金会宣布已永久销毁 11.068%的流通 HYPE 代币供应
- 数据:上月预测市场交易额超 130 亿美元,创历史新高
- 准确预测 BTC 高点的交易者称 2026 年将达 25 万美元
比推专栏
更多 >>观点
比推热门文章
- 某鲸鱼从币安提取 87,659 枚 LINK,过去两天总计提取 234,979 枚 LINK
- 警惕假冒“香港交易所”骗局,诱骗充值后无法提现
- 普京:美方表示有意在扎波罗热核电站附近进行加密挖矿
- 摩根大通 2026 年美股核心推荐名单:加密行业全军落榜且 AI 七巨头仅剩谷歌
- Matrixport:比特币延续回落趋势,市场情绪谨慎
- BDXN 项目方相关地址向多个交易所存入价值 40 万美元的 BDXN 代币
- Kalshi CEO:将于 2026 年 3 月举办首届预测市场大会
- 麻吉近 16 小时净加仓 525 枚 ETH 多单,平仓 BTC 多单
- Stacy Muur:非交易费用收入成为交易平台新护城河
- 某鲸鱼向币安存入 300 万枚 TRUMP,价值约合 1488 万美元
比推 APP



