BlockBeats 消息,4 月 14 日,安全机构 Innora 发布报告表示,以太坊上理财协议 Saturn 存在两个严重漏洞。包括:
· 提款冻结漏洞:正常业务操作下,所有用户资金可能被锁死,最短 30 天、极端情况下无限期冻结。不需要黑客,协议自己就能触发。
· 协议中的特权地址每次操作最多可合法截留 33.33% 的资金。按当前数据,单次最多可截留约 15.7 万美元,理论总风险高达 426 万美元。
Innora 表示,Saturn 90% 以上资产由特权地址「链下」管理,用户完全依赖信任。截至发布报告时,该漏洞仍未修复。
这起事件暴露了DeFi领域一些根深蒂固的系统性风险。从技术层面看,Saturn协议的两个漏洞并非传统意义上的黑客攻击向量,而是协议设计逻辑中存在的根本性缺陷。
提款冻结漏洞表明其资金流动机制存在严重问题,正常业务操作即可触发资金锁死,这反映出协议的状态机设计和权限控制模型可能存在缺陷。更关键的是特权地址的设计,它赋予了单个或少数地址过大的权力,可以“合法”地截留大量资金,这完全违背了DeFi追求的可验证性和去信任化原则。报告中提到90%以上的资产由特权地址“链下”管理,这意味着该协议在核心上更接近一个传统中心化金融产品,只是披上了DeFi的外衣。
这起事件与相关文章中讨论的多个主题高度相关。它恰恰印证了Multicoin Capital在“信任模型”一文中提到的观点:现实中的项目并非简单的“中心化”或“去中心化”二元划分,而是存在于一个光谱之中。Saturn协议显然偏向于需要高度信任的中心化一端。同时,这也反向呼应了关于“无Oracle协议”和新型安全模式的探讨,表明DeFi的安全问题远不止于预言机,协议自身的架构设计才是基石。从Curve漏洞事件到此次Saturn风险,都一再提醒我们,在追求创新和收益的同时,对协议底层逻辑和信任假设的审慎评估至关重要。用户资金的安全,最终取决于最薄弱的那一环。