某低市值代币因治理保护机制薄弱,遭遇闪电攻击,暴露了 DeFi 治理投票系统持续存在的安全隐患。
区块链安全公司今日通报称,Token of Power($TOP)发生了 158 万美元的安全漏洞,攻击者通过夺取治理控制权,铸造数十亿枚代币,并迅速在 Balancer V1 池中抽干流动性。
攻击路径解析
攻击者使用 Tornado Cash 混币工具为地址注资,趁 $TOP 供应量有限且估值较低,迅速积累超过 50% 的投票权。
得益于 Aragon DAO 及 MiniMeToken 架构,攻击者掌控了全部 16,384 枚 $TOP 总量中的半数以上。
攻击者在一次交易中,即创建、投票并执行了一项恶意提案,触发 TokenManager 向其合约地址直接铸造 100 亿枚 $TOP。
这些新铸造的代币随后被兑换为 944.2 枚 WETH(约合 158.5 万美元),彻底抽空了 TOP/WETH 的 Balancer V1 流动性池。
安全警示发布
BlockSec Phalcon 发布详解解析攻击原理,并敦促及时审查:
“采用类似 Lido/Aragon 治理方案的项目应重点核查投票权分布、治理投票门槛、铸币权限及相关安全措施。”
被盗资金再次经过 Tornado Cash 洗钱,资金追踪及追讨难度加大。目前 Balancer 核心协议未受到波及。
市场背景与投资者影响
本次攻击事件延续了 2026 年治理攻击的频发趋势,尤以低流动性及治理参数宽松的小型 DeFi 项目为重灾区,恶意接管的成本极低。
尽管主流 DeFi 协议已通过时间锁、提升参与门槛等措施强化防护,不少新兴代币仍暴露于类似风险之下。
低市值代币投资者及流动性提供方需重点核查治理参数,警惕大额代币持仓聚集,并避免参与未经充分审计的流动性池。
采用类似技术方案的项目,未来或将面临更严密的社区审查和升级压力。
整体而言,此事件再次警醒 DeFi 生态:在攻击技术日益低廉化、精细化的当下,健全的治理机制依然是守护用户资产安全的必要前提。
请务必保持警觉,优先选择经过严格审计和长期实战验证的安全参数。









