Back to Blog

Stellar 鏈上 YieldBlox DAO 事件:預言機配置錯誤導致逾 1,000 萬美元資金流失

Code Auditing
February 26, 2026
5 min read

2026 年 2 月 22 日,由 YieldBlox DAO 在 Stellar 鏈上 Blend V2 協議中運營的一個借貸池遭到攻擊,導致超過 1,000 萬美元的損失。

攻擊者操縱了 SDEX 上的 USTRY/USDC 市場。隨後,該資金池配置的 Reflector 預言機路徑接收了被操縱的價格,導致 USTRY 抵押品被超值估價,使攻擊者得以耗盡池中的資產(USDC 和 XLM)。

此事件並非 Blend V2 核心合約的問題,而是資金池運營方(YieldBlox DAO)的配置問題。

2. 背景

在 Stellar 鏈上,Blend V2 是一個允許用戶創建隔離借貸池的流動性協議。每個資金池定義了其自身的借入資產、抵押資產和預言機設置。

在此次事件中,受影響的資金池允許用戶以 USTRY 作為抵押品借入 XLMUSDC。該資金池使用了 Reflector 預言機 [2],且 USTRY 的定價來源於 SDEX [3] 上的 USTRY/USDC 市場,並進行週期性更新。

3. 漏洞分析(根本原因分析)

此次攻擊是由於資金池端的定價設計依賴於一個易受操縱的市場而導致的。

  1. SDEX 上的 USTRY/USDC 市場流動性非常匱乏。
  2. 攻擊者可以通過清空正常訂單並掛出異常訂單,從而將顯性市場價格大幅推高。
  3. 隨後,Reflector 將 USTRY 的價格更新為該被操縱的偽數值。
  4. 資金池的風險邏輯採用了這一計價結果來評估抵押品價值,從而誇大了借款額度。

結果,攻擊者利用被高估的 USTRY 抵押品從資金池中耗盡了可借資產。

4. 攻擊分析

  1. (Tx 1, 2) 攻擊者通過消耗正常流動性並掛出異常訂單,將 SDEX 上的 USTRY 價格從約 1.06 美元操縱至约 107 美元
  1. (Tx 3) Reflector 獲取了被操縱的 SDEX 價格並更新了其數據源。
  1. (Tx 4, 5) 攻擊者抵押 12,881e7 USTRY,借入了 1,000,196e7 USDC
  1. (Tx 6, 7) 攻擊者抵押 14,987,610e7 USTRY,借入了 6,124,927,810e7 XLM
  1. (Tx 8, 9, 10) 攻擊者將耗盡的資產跨鏈轉移至 Base、BSC 和 Ethereum。

5. 損失/獲利分析

估計在 Stellar 鏈上的總損失約為 1,000 萬美元以上

6. 結論

核心問題很直接:該池中的抵押品估價依賴於一個可被操縱的價格來源。這是資金池運營方(YieldBlox DAO)的配置失誤,而非 Blend V2 核心合約的漏洞。此事件提醒我們,借貸協議在選擇價格依賴源時,必須具備強大的抗操縱能力並進行持續監控。

參考資料

[1] YieldBlox DAO

[2] https://reflector.network/

[3] SDEX 上的 USTRY/USDC 市場


關於 BlockSec

BlockSec 是一家全棧區塊鏈安全與加密合規服務提供商。我們構建各類產品與服務,協助客戶在協議和平台的整個生命週期內進行代碼審計(包括智能合約、區塊鏈和錢包)、實時攔截攻擊、分析安全事件、追蹤非法資金並履行 AML/CFT 合規義務。

BlockSec 已在國際知名會議上發表多篇區塊鏈安全論文,報告了多款 DeFi 應用的零日漏洞,成功阻止多次黑客攻擊並挽救超過 2,000 萬美元資產,保障了數十億美元的加密貨幣安全。

Sign up for the latest updates
Harmony 跨鏈 ONE 鑄幣事件 + 約4700萬美元金鑰洩露損失 | BlockSec
Security Insights

Harmony 跨鏈 ONE 鑄幣事件 + 約4700萬美元金鑰洩露損失 | BlockSec

2026年8月10日至16日期間,共5起重大安全事件,量化損失約4700萬美元。深度分析聚焦Harmony Layer-1鏈實作缺陷:跨分片收據重放導致原生ONE被未授權鑄造,目的分片以未驗證的MerkleProof.ShardID及BlockNum欄位判定收據已花費標記,而非依簽署來源標頭,使已入帳收據可重放而無對應來源分片扣款。約偽造3.01兆ONE,惟其名目價值遠超代幣市值,無法變現亦未確認實現損失,故Harmony不計入總額;約4700萬美元來自私鑰洩露(未知巨鯨錢包約2500萬、Kite約1400萬、Coinsbuy約790萬)及Fox業務邏輯缺陷(約11.7萬)。

~$160萬美元損失:Moke代幣、LpdFi遭攻擊利用 | BlockSec週報
Security Insights

~$160萬美元損失:Moke代幣、LpdFi遭攻擊利用 | BlockSec週報

2026年8月3-9日當週,BNB Chain發生2起重大安全事件,總損失約160萬美元,均源於價格操縱。LpdFi事件(約69.7萬美元)重複使用同一可操縱的PancakeSwap流動池儲備進行訂單估值和利息贖回,使攻擊者虛增本金並操控池子以索取超額利息。Moke Token事件(約90.6萬美元)結合可操縱現貨價格與重複LP分紅計算,多次領取虛增的MOKE及BNB分紅。

COLDCARD事件:當錢包的「隨機」助記詞並不隨機
Security Insights

COLDCARD事件:當錢包的「隨機」助記詞並不隨機

COLDCARD固件存在靜默構建整合漏洞,導致比特幣種子生成回退至軟件RNG,其弱隨機性使錢包種子可被離線破解。由於弱點存在於種子本身,固件更新無法修復;截至2026年8月7日,已確認損失達1,405 BTC(約9,100萬美元),私下估計高達2,055 BTC。

Best Security Auditor for Web3

Validate design, code, and business logic before launch. Aligned with the highest industry security standards.

BlockSec Audit
Stellar 鏈上 YieldBlox DAO 事件:預言機配置錯誤導致逾 1,000 萬美元資金流失