KeyFrame

Gmak! Flash loan hack hits DeFi platform Makina for $5M

Protos·1月21日週三·3 min英文

三句話摘要

DeFi 平台 Machina 遭閃電貸攻擊損失 510 萬美元,同夜另有 SynapLogic 遭攻擊損失 18.6 萬美元。 閃電貸攻擊配合 LP Share 操縱仍是 DeFi 最高風險攻擊向量,協議上線前的邏輯審計與即時監控缺一不可。 MEV bot 搶先攻擊者前面執行:原始駭客的攻擊被 MEV bot 偵測並在同區塊搶先執行,MEV bot 因此獲得大部分獲利,顯示鏈上攻防已演化到機器人層面的競爭。

重點整理

重點
  • 1

    MEV bot 搶先攻擊者前面執行:原始駭客的攻擊被 MEV bot 偵測並在同區塊搶先執行,MEV bot 因此獲得大部分獲利,顯示鏈上攻防已演化到機器人層面的競爭。

  • 2

    LP Share 價值操縱是核心手法:根據 BlockSec 分析,攻擊者利用閃電貸操縱 Curve 上 LP Share 的計算邏輯,在資金進出瞬間壓低或抬高份額價值,從而套取超額資產。

  • 3

    賞金談判成為 DeFi 危機標準程序:Machina 主動聯繫持幣地址,提出 10% 白帽賞金,反映 DeFi 協議越來越依賴「鏈上協商」而非法律手段作為資金追討機制。

  • 4

    代幣流動性限制了駭客獲利:SynapLogic 事件中,損失 18.6 萬美元但駭客僅變現 8.8 萬美元,原因是 SYP 代幣無法在市場出售,說明低流動性反而形成了一種被動防護。

實用技巧與重點

乾貨
  • 受攻擊平台:Machina(DeFi 執行引擎)
  • 攻擊類型:閃電貸攻擊(Flash Loan Attack)
  • 受影響池:DUSD 流動池,部署於 Curve Finance
  • 總損失:510 萬美元(BlockSec 數據)
  • MEV bot 獲利:1,299 ETH ≈ 400 萬美元
  • 剩餘資金:約 305 萬美元流向持幣地址
  • 賞金條件:歸還資金可獲 10% 獎勵
  • 攻擊時間:UTC 03:40,2026 年 1 月 20 日
  • 安全分析機構:PeckShield、BlockSec
  • 第二起事件平台:SynapLogic(AI/Web3 遊戲層,運行於 Base 網路)
  • SynapLogic 漏洞類型:錯誤的確認(confirmation)系統
  • SynapLogic 損失:18.6 萬美元;駭客實際獲利:8.8 萬美元
  • 獲利受限原因:SYP 代幣無法在鏈上出售
  • 影片為 AI 生成;資訊來源:protos.com

結論

結論

閃電貸攻擊配合 LP Share 操縱仍是 DeFi 最高風險攻擊向量,協議上線前的邏輯審計與即時監控缺一不可。

完整解析

詳細

2026 年 1 月 20 日凌晨,去中心化金融平台 Machina 遭遇一場閃電貸攻擊,損失高達 510 萬美元。Machina 自稱為「最先進的 DeFi 執行引擎」,此次被攻擊的核心目標是其部署在 Curve Finance 上的 DUSD 流動池。Machina 團隊事後發表聲明,強調問題範圍僅限於 Curve 上的 DUSD LP 倉位,並建議持有該池部位的用戶立即撤出資金。

值得注意的是,此次攻擊並未完全照駭客的計畫進行。根據加密安全公司 PeckShield 的分析,原始攻擊行為在 UTC 凌晨 3:40 被一個 MEV bot 偵測到並搶先執行,該 bot 成功取走 1,299 ETH(約 400 萬美元)。這類「前跑」(front-running)行為在 DeFi 生態中並不罕見,MEV bot 持續監控待處理交易,一旦發現獲利機會便以更高手續費搶先上鏈。剩餘約 305 萬美元則流入另一個持幣地址,Machina 隨即在鏈上向該地址發出訊息,要求歸還資金,並承諾提供 10% 的白帽賞金作為條件。

區塊鏈審計機構 BlockSec 進一步分析了攻擊手法,指出核心機制在於操縱 Curve LP Share 的計算方式。攻擊者透過閃電貸在極短時間內大量注入或抽出流動性,利用協議在計算 LP 份額價值時的邏輯缺陷,壓低入場成本並套取超額資產,整個過程在單一區塊內完成,難以被即時阻止。

同一夜晚,約四小時後又發生了另一起較小規模的事件。這次目標是部署在 Base 網路上的 AI/Web3 遊戲層協議 SynapLogic。BlockSec 解釋,該協議存在一個錯誤的確認驗證機制,導致資產被盜,帳面損失達 18.6 萬美元。然而,由於 SYP 代幣缺乏市場流動性無法出售,駭客的實際獲利被壓縮至僅 8.8 萬美元,這也意外成為該協議損失的一道緩衝。這兩起事件進一步延續了 2026 年初 DeFi 遭駭的趨勢,此前已有傳統 DeFi 平台在同期的一波攻擊中共損失 2,700 萬美元。

關鍵時刻

Pipeline v2

帶時間戳的重點,會在逐字稿層級分析上線後產生。目前請先透過原始影片觀看。

事實查核

Pipeline v2

說法查證是下一次管線升級的一部分。KeyFrame 只會顯示它真正能驗證的內容。

更多「Web3 安全」的內容

How Safe is Your Bitcoin?!
編輯精選
88 min
Web3 安全英文6月19日

How Safe is Your Bitcoin?!

Maple Bitcoin

  • 假 App 詐騙手法已低門檻化:現今 AI 工具讓複製官方應用介面的技術門檻大幅降低,任何知名品牌(Ledger、Sparrow)都是仿冒目標。搜尋結果排名靠前的 App 不等於安全,用戶須從官方網站取得正確下載連結。
  • 硬體錢包的核心價值是隔離私鑰,但仍需配合正確行為:硬體錢包本身無法防護用戶主動輸入助記詞至惡意網站的行為,且無螢幕的錢包(Tangem、Trezor 基本款等)無法讓用戶在設備上核驗交易細節,形成地址掉包漏洞。Coldcard 搭配 Sparrow 的組合最大程度縮小攻擊面。
  • 威脅模式思考是自管的必要功課:火災、地震、竊盜、意外失憶、家人繼承等情境都需事先規劃。主持人建議用「不提示任何資訊、讓家人嘗試恢復錢包」作為壓力測試,確認繼承流程確實可行。
深度观察:Q2黑客攻击创历史新高,DeFi安全体系全面溃败 | 七十起攻击与7.46亿损失 | 从亡羊补牢到未雨绸缪
10 min
Web3 安全中文6月16日

深度观察:Q2黑客攻击创历史新高,DeFi安全体系全面溃败 | 七十起攻击与7.46亿损失 | 从亡羊补牢到未雨绸缪

Web3观察哨

  • 廢棄合約即定時炸彈: 智能合約一旦部署於公鏈便永久運行,即使項目方已停止維護、合約不可升級,黑客仍可針對殘留餘額發動攻擊,S-Tech Connect 案例說明「代碼不朽」是公鏈安全的根本隱患。
  • 行業激勵錯位導致防禦失敗: 項目方融資後需優先砸錢做市場和拉高 TVL 以支撐估值,將預算投入審計與安全機制反而拖慢增長,市場機制本身就不獎勵「防禦故事」,系統性漏洞因此得不到修補。
  • 去中心化信仰與安全機制互相矛盾: 引入緊急熔斷或多方暫停機制在技術上可行,但社群將其視為中心化復辟;然而服務億級用戶的金融市場必須具備基本風控,這是 DeFi 無法迴避的現實悖論。