原创 币润研报 | Decred十年老洞撕下PoS遮羞布:2077枚DCR通胀幽灵与公链安全代际危机

Decred主网存在十年的共识漏洞被利用铸造2077.97枚DCR,团队拒绝回滚。事件暴露PoS链长期未审计代码的存量风险,叠加AI黑客平民化趋势,公链安全正进入"历史漏洞集中爆发期"。

【核心观点】

  • 十年老洞,价值数百万美元的通胀幽灵:Decred主网自2016年2月上线即存在的共识漏洞,直至2025年8月16-17日才被发现并利用,期间铸出约2077.97枚DCR,按当前DCR价格折算价值数百万美元,属于典型的"沉睡型"高危漏洞。
  • 拒绝回滚是双刃剑:团队选择不回滚以"减少对用户影响",但实质上是将通胀损失社会化给所有持币人,这与以太坊2016年The DAO事件后回滚的治理范式形成鲜明对比,预示PoS链在重大安全事件中的治理路径正在分化。
  • AI黑客平民化加速漏洞挖掘竞赛:Bitcoin Red Team等白帽团队正与AI武装的黑客展开竞速,Decred这类十年未被审计的边缘场景正成为攻击首选目标。
  • 公链安全进入"历史漏洞集中爆发期":以太坊基金会近期也披露了2019年遗留漏洞,叠加本次Decred事件,表明加密基础设施的安全模型需要从"已审计"升级到"持续验证"。

【事件与背景】

Decred(DCR)作为混合PoW/PoS共识机制的代表性L1区块链,自2016年上线以来一直被视为治理创新的典范。然而,8月16-17日的一起安全事件撕开了这道光环。

根据Decred官方推文披露,攻击者利用了一个存在于主网共识代码中的边缘情况处理漏洞——常规交易树与权益交易树交互时的逻辑缺陷,允许双重花费输入。该漏洞自2016年2月主网上线起即存在,潜伏时间长达九年半,期间可能已被默默利用但未被察觉。

更具争议的是,Decred团队在发现事件后明确表示"决定不回滚",理由是"减少对用户的影响"。这意味着约2077.97枚DCR的通胀增发现已被网络接受,持有DCR的用户被动承担了稀释损失。

同一时间窗内,比特币生态的白帽团队Bitcoin Red Team正在与AI武装的黑客展开攻防竞速。AI让缺乏专业知识的攻击者也能利用强大工具,这标志着加密安全攻防进入新阶段——攻击面扩大,防御成本陡升。

【数据透视】

从市场数据看,当前加密总市值仍处于修复阶段:BTC报79,109美元,24小时上涨2.02%,重新叩响8万关口;ETH报2,470美元,24小时仅微涨0.30%,与ETH突破5,363美元的目标价之间仍有较大想象空间;SOL表现最强,24小时涨幅5.2%,收于99.56美元。

Decred事件的具体数字值得深挖:2077.97枚DCR看似不多,但按DCR历史均价30-50美元区间计算,单次事件铸出的价值在6万-10万美元之间;若按当前流通量约1,400万枚计算,通胀比例虽小,但暴露的是共识层的根本性缺陷——任何人都可以借此免费铸造资产。

更关键的是该漏洞存在了9.5年。即便按10%的年化时间价值折算,攻击者的潜在收益远超账面价值。考虑到事件发生在8月初(漏洞曾于8月1日被披露部分信息),这很可能是同一攻击者在主网补丁部署前进行的"收割式"挖掘。

比特币安全预算模型与此形成对照:BTC当前79,109美元的价格支撑着年化约60亿美元的挖矿奖励,安全支出与资产价值形成正反馈;而Decred这类中小市值PoS链,长期面临的是安全预算不足、审计深度有限的结构性困境。

【多空博弈】

看多逻辑

  • 漏洞披露即去风险:Decred主动披露并修复,消除了悬而未决的"达摩克利斯之剑",中长期反而利好。
  • 行业安全意识觉醒:每一次重大漏洞事件都会推高用户对持续审计、形式化验证的需求,催生安全服务赛道。
  • AI白帽赛道崛起:Bitcoin Red Team等团队的出现,意味着安全防御正在从被动响应转向主动狩猎,相关代币与项目可能获得估值溢价。

看空/风险因素

  • 十年老洞削弱公链信用:Decred作为运营近10年的老牌链仍存在致命漏洞,说明行业普遍的安全审计深度严重不足,用户对L1的信任溢价面临系统性重估。
  • 拒绝回滚引发治理质疑:通胀成本由持币人承担而非攻击者/基金会承担,可能引发社区分裂与抛压。
  • AI攻击工具扩散:低成本黑客武器让攻击频率与广度同步上升,下一个"Decred"可能随时引爆,板块性风险溢价上升。

【币润观点】

币润研究院认为,Decred事件不应被简单归类为"个别项目安全问题",而是公链进入存量代码风险释放期的标志性事件。

独立判断
第一,2016-2018年上线的一批"老牌L1"普遍面临历史代码审计覆盖不足的问题,包括以太坊基金会近期披露的2019年遗留漏洞,说明这不是Decred一家的问题,而是行业级的时间炸弹。

第二,"不回滚"决策本身具有行业示范意义。在ETH因The DAO事件回滚而分裂为ETH/ETC之后,Decred选择了另一条路径——承认损失但不重写历史。这种治理实验若被市场接受,可能成为未来类似事件的处理范式。

第三,AI黑客平民化叠加漏洞沉睡期长,将使"被利用后才被发现"的事件比例上升,用户与机构对L1的风险定价需要从"看团队"转向"看持续审计机制"。

后续观察指标

  1. Decred社区是否因回滚争议出现链上治理提案与持币人迁徙;
  2. 是否有其他2016-2019年上线的老牌L1陆续披露类似历史漏洞;
  3. 比特币红队等白帽平台是否获得机构资助或代币化激励;
  4. 主流审计公司(如Trail of Bits、OpenZeppelin)是否推出"历史代码回溯审计"专项服务并形成新营收。

我们建议重点关注安全服务赛道与持续审计协议的估值重估机会,同时对中小市值PoS链保持谨慎,警惕下一个"沉睡漏洞"成为抛售催化剂。

【风险提示】

本报告基于公开信息分析,不构成投资建议。加密资产波动剧烈,请理性投资。

评论

0/500
免责声明:本文内容仅供参考,不构成任何投资建议。加密资产价格波动较大,请谨慎决策。