兩分鐘,已足以令約 300 萬美元抵押品被清算。
Starknet 借貸協議 Vesu 在 2026 年 9 月 4 日發生預言機事件:UTC 04:08 至 04:10 期間,上游 Pragma 價格源提供錯誤數據,令分布於多個 Vesu 資金池的 47 個借款倉位看似已跌破清算門檻,繼而被自動清算。涉及抵押品約值 300 萬美元。香港時間則約為中午 12:08 至 12:10。
20
32
要分清的一點是:Vesu 將事件定性為預言機輸入數據故障,而非其智能合約存在漏洞。清算引擎是依照接收到的價格與既定規則執行;錯的是作為判斷前提的價格。
32
點解合約「正常運作」,結果仍然可以出錯?
DeFi 借貸協議會持續以預言機報價,計算抵押品價值及債務健康度。當系統計算出抵押品不足,清算人便可按協議規則執行清算,取走部分抵押品,以保障放款人免受壞帳風險。
今次問題在第一步已經出錯:Pragma 的錯誤價格令原本未必抵押不足的 47 個倉位,被系統判定為可清算。其後的自動清算並非繞過機制或利用合約漏洞,而是沿用正常清算路徑執行。
20
32
換言之,合約可以準確執行鏈上可見的規則,卻不會自行判斷外部傳入的報價是否反映真實市場。因此,「合約按設計運作」不等於「經濟結果必然正確」。
事件後 Vesu 做咗乜?資金池暫停與追回安排
Vesu 表示,故障價格源在兩分鐘內自行修正;Pragma 已聯同相關各方部署針對根本原因的修復。Vesu 當時預期各資金池策展人會在緩解措施完成後解除受影響資金池的暫停。
23
32
協議亦稱,正與 Pragma、StarkWare、Starknet Foundation 及資金池策展人合作,嘗試為受影響用戶追回被清算的資金。這代表追回工作正在進行,不代表所有受影響用戶已獲賠償,亦未等於已有最終補償方案。
24
32
按 Vesu 對受影響用戶的指引:
- 保持 Earn 倉位開放;提取資金可能影響參與追回或退款程序的資格。
- 若倉位在事件中被清算,應透過 Vesu 的 Discord 提交支援工單。
27
34
個別資金池的暫停或重開狀態可隨策展人決定而改變,用戶應以 Vesu 最新的官方事故公告及支援訊息為準,不宜假設所有市場均受影響,或所有資金池狀態相同。
已知與未知:修復了甚麼?
公開資訊確認了幾項重點:事故源自 Pragma 上游價格源、故障持續約兩分鐘、報價其後自行修正,而且相關方已部署根本原因修復。
23
32
不過,公開披露尚未交代錯誤價格具體如何產生,也未公布最終賠償或資金追回框架。Vesu 曾表示將發布完整技術報告;在報告公布前,任何關於確切軟件缺陷、額外責任歸屬,或最終可追回多少資金的說法,都仍屬未確認。
27
預言機一報錯,點解會觸發健康倉位清算?
清算設計本身必須夠快:若抵押品真的急跌,協議若反應太慢,放款人便可能面對壞帳。但自動化的另一面是,錯誤價格同樣可以令倉位跨過清算線。
一般流程如下:
- 預言機提交協議採用的資產價格;
- 協議按該價格重新計算抵押與債務健康度;
- 倉位看似跌破最低抵押要求;
- 清算人依照正常機制執行清算。
Vesu 事件並非第 4 步出現漏洞,而是第 1 步的輸入數據錯誤。Vesu 表示毋須在協議端部署合約修復。
32
Aave 與 Switchboard:同一類依賴,不同類型風險
Aave:2.85% 估值偏差引發約 2,660 萬美元清算
2026 年 3 月 10 日,Aave Ethereum Core 及 Prime 市場的 CAPO 風險預言機出現事故,令 wstETH/stETH 的有效兌換率被壓低約 2.85%,觸發約 2,660 萬美元清算量。Aave 的事後報告指出,根源是鏈上 snapshot ratio 與 snapshot timestamp 不一致,而不是市場出現廣泛崩跌。
10
11
與 Vesu 一樣,清算規則本身沒有「失靈」;問題在於系統把正確規則套用到錯誤估值之上。
Switchboard:疑似安全事故後暫停四條 Move 生態鏈服務
另一類更嚴重的預言機風險,是潛在安全入侵。Switchboard 曾在出現可能安全問題的報告後,暫停其在 Aptos、Sui、IOTA 及 Movement 的預言機服務。此舉屬預防性措施,影響的是預言機服務,並非這些區塊鏈停止出塊。
3
4
報道將事件與 IOTA 價格數據被操控、異常鑄造 VUSD 和清算聯繫起來;但在有最終調查結論前,仍應稱之為疑似安全事故,而不宜當作已被完全證實的入侵。
2
5
DeFi 的核心教訓:正確程式碼,仍需要正確數據
Vesu 事件說明,鏈上應用可以公開、可驗證、確定性地執行,但借貸與清算等金融決策,仍依賴合約外部的事實,尤其是資產價格。
可降低風險的常見做法包括:
- 採用互相獨立的多個價格來源,而非依賴單一路徑;
- 設定價格偏離上限,異常大幅波動時拒絕採用或暫停;
- 加入數據時效檢查,避免過期報價當成現價;
- 使用熔斷機制及資金池級別的緊急暫停;
- 對高影響的預言機設定改動加入延遲或覆核;
- 對波動性高或結構複雜的資產採取較保守的抵押參數。
當然,防護收得太緊,協議對真正市場急跌的反應可能變慢;放得太鬆,短暫的錯誤數據又可能立即造成難以逆轉的損失。Vesu 的兩分鐘事件,正正突顯這項取捨是 DeFi 風險設計的核心。
對借款人而言,清算風險不只來自幣價波動或智能合約被攻擊,亦包括決定倉位健康度的預言機之數據完整性、配置與營運韌性。