9 月 16 日,安全监控发现 Flamingo Finance 相关的旧 Flamincome contracts 出现 exploit。
这次不是 private-key theft,也不是 base chain 被攻破,而是一个典型的 vault share-price accounting manipulation。
攻击过程
当前公开路径为:
- attacker 使用 flash loan 临时借入约 1800 万 USDT;
- 与 Strategy 中的 Curve USDP LP position 交互;
- 通过增加该 position 的账面价值抬高 VaultYUSDT share price;
- 按被扭曲的 share price 赎回 liquid aUSDT;
- Blockaid 公布时,attacker 已实现约 345,900 USDT profit。
这里必须区分:1800 万美元是 flash-loan principal,不是 loss。
真正失效的是什么?
风险核心在旧 Flamincome deployment 的 vault accounting。
Vault 通常需要在 strategy assets、vault shares、yield 和 redeemable claim 之间换算。如果 attacker 能在单笔交易中暂时改变 accounting base,并让 share price 被抬高,就可能用小于真实经济成本的方式赎回更多流动资产。
为什么 Flash Loan 特别危险?
安全设计不能假设 attacker 没有大额资金。
Flash loan 让攻击者可以在一个 transaction 内临时拥有 1800 万美元级别资本,而 transaction 完成后立刻归还。
真正应该问的是:
当攻击者可以在一个 block 内拥有巨额资本时,协议的 accounting 是否仍然正确?
Old Flamincome ≠ Flamingo 全部产品
当前 security reporting 特别指出受影响的是 older Flamincome contracts。
因此不能直接写成“Flamingo 所有产品都被攻破”。截至本轮,也没有看到完整 official post-mortem 列出全部 affected contract、user balance 和 remediation。
Attacker Profit ≠ Final Loss
约 345,900 USDT 是当前 attacker realised profit。
不能提前写成:
- final protocol loss;
- final LP loss;
- final reimbursement amount。
最终需要看损失由哪个 vault / LP / user 承担,以及是否存在 recovery。
Evidence Status
Confirmed / Security Monitoring + On-chain
9/16 exploit、old Flamincome contracts、~$18M USDT flash loan、Curve USDP LP strategy interaction、VaultYUSDT share-price inflation、~345.9K USDT attacker profit。
Developing
Full root cause、final loss、recovery、affected-contract list、Flamingo remediation、compensation。
Risk Assessment
High。 金额不属于 2026 年最大规模,但 vault-accounting failure 具有较高可复制性和设计风险价值。
What to Watch Next
Official post-mortem、affected contract inventory、paused functions、attacker fund movement、recovery 和 legacy contract migration。
FAQ
Flamingo 损失了 1800 万美元吗?
没有,1800 万是 flash loan。
Attacker 当前实现多少利润?
约 345,900 USDT。
被操纵的是什么?
旧 Flamincome 的 VaultYUSDT share-price accounting。
公链本身被攻破了吗?
没有这类证据。
Flamingo 所有产品都受影响吗?
目前没有证据支持。
345.9K 就是最终 loss 吗?
还不能确定。