Babylon的“无需信任”叙事很漂亮,但代码漏洞暴露了信任其实还在

Babylon最吸引人的地方,就是“无需信任”这个叙事——你不需要信任任何跨链桥、不需要信任任何托管方,BTC锁在比特币网络上,私钥还在你手里。

听起来确实比wBTC那套中心化托管先进得多。Babylon主网也确实上线了,TVL一度突破60亿美元,超5.7万枚BTC被质押。从数据看,它确实是比特币质押赛道的老大。

但我翻到一篇2026年1月的报道,心里咯噔了一下。

Babylon的BLS投票扩展(vote extension)机制被发现存在代码漏洞。恶意验证者可以通过省略区块哈希字段来干扰共识流程,导致验证者之间出现分歧,进而拖慢出块速度。发现漏洞的匿名贡献者警告说,这个错误位于共识的关键代码路径,在运行过程中甚至可能导致程序崩溃。更麻烦的是,这个漏洞可能在网络epoch边界触发其他验证者崩溃。

一个标榜“无需信任”的协议,共识层存在可能被恶意利用的漏洞。你不信任人,但你要信任代码。而代码是会有bug的。@BabylonLabs_io

Babylon团队表示这个问题需要尽快修复,但截至报道发布时尚未就修复方案作出公开回应。更让我在意的是,发现漏洞的贡献者是匿名的,通过GitHub公开的。一个匿名贡献者发现的共识层漏洞,说明Babylon的代码审计可能并没有覆盖所有关键路径。

Babylon也意识到了这个问题。根据OpenZeppelin在2026年4月发布的安全研究报告,Babylon设计了一种罚没机制来应对可证明的协议违规行为。但罚没的前提是“被发现”。如果漏洞本身存在于共识层,验证者作恶的方式可能根本不在罚没规则的覆盖范围内。

TVL涨到60亿,a16z投了1500万,币安实验室也跟进了。但融资再多,也改变不了代码存在漏洞的事实。
#baby $BABY