智能合約成日俾人話係「無需信任」——一套自己行嘅程式碼,唔使中介。
但當中有個關鍵盲點,好多人從來講唔清楚。
部署喺區塊鏈上面嘅智能合約,本身係完全睇唔到鏈外數據。佢唔可以自己查股票價、唔可以問今日咩天氣、亦都唔可以驗證邊隊波真係贏咗。
一旦任何 DeFi 協議要用到現實世界嘅輸入,就會即刻撞到密碼學界講嘅「預言機問題」。呢個問題點樣解決,基本上就決定咗以十億美元計嘅 DeFi 資金,係繼續安全、定係俾人一鋪清袋。
Chainlink (LINK) 已經成為主流解法。佢為 Aave、Compound、Synthetix 等協議提供價格數據,亦係 2026 年大熱預測市場基建背後嘅關鍵組件。
而家,要用 DeFi、甚至想喺上面開發產品,唔再係淨係識得「有預言機就得」。你要真係明白預言機點運作——同埋佢哋喺邊度會斷纜。
重點整理(TL;DR)
- 智能合約設計上同互聯網隔絕,要靠叫做預言機嘅外部數據餵價,先可以同現實世界互動。
- 集中式預言機變相係單點故障;去中心化預言機網絡(例如 Chainlink)透過多個獨立節點匯總數據,拆散風險。
- 包括閃電貸操縱價格喺內嘅預言機攻擊,已經令 DeFi 損失過億美元,令預言機架構成為協議設計入面最關鍵嘅安全決定之一。
點解智能合約要刻意對外界「扮盲」
要理解預言機,首先要搞清楚點解區塊鏈一開始要同外界隔絕。
喺 Ethereum 呢啲網絡,每個節點都要獨立驗證每一筆交易,重播每一段合約邏輯。如果智能合約可以隨時上網拉即時數據,就會出現同一條查詢、唔同節點見到唔同結果嘅情況——好似一個見到 $63,000,一個見到 $63,050——共識即刻玩完。
呢種「決定性」(determinism)唔係 Bug,係 Feature。
正正因為輸入一樣、輸出一定一樣,區塊鏈先可以做可靠結算層。但呢個設計,同時帶來一個好明顯嘅難題。
任何需要現實世界資訊嘅應用——借貸協議要查抵押品價值、預測市場要裁決賭局結果、衍生品交易所要按市值重計倉位——都離唔開一座橋,把孤立嘅鏈上環境,接駁去雜亂嘅鏈外現實。
區塊鏈保證「相同輸入,一定產生相同輸出」。互聯網就完全冇呢種保證。點樣喺唔破壞第一個保證之下,打通呢兩個世界,就係所謂嘅預言機問題。
呢座橋,就係預言機。最簡單嚟講,預言機就係任何一種機制,負責將外部數據寫入區塊鏈,俾智能合約可以讀。但真正難度喺於:點樣做到唔引入一個新嘅信任中心同故障點。
延伸閱讀:Humanity Protocol’s $36M Unlock Arrives At The Worst Possible Time
集中式預言機嘅陷阱:將區塊鏈變回傳統金融
最易實現嘅預言機,亦都係最危險嗰種。
想像有一間公司開咗台伺服器,每分鐘喺交易所拉一次 Bitcoin (BTC) 價格,然後寫上鏈。所有智能合約就讀呢條數。
表面睇,一切正常——直到出事為止。
伺服器死機,所有靠呢條數據嘅協議一齊停擺。公司俾人 hack 入去,假數據直入合約——觸發大規模清算、甚至抽乾借貸池。公司如果自己想「郁價」,或者應監管要求出手操控,都冇任何機制阻止。
你基本上係將本來要消滅嘅「可信中介」,原封不動砌返出嚟。
早期 DeFi 項目,係用真金白銀學呢一課。
2019、2020 年,有協議直接用單一去中心化交易所(DEX)嘅現貨價做預言機。攻擊者發現,可以用「閃電貸」——喺一個區塊內借入同還清嘅無抵押貸款——短時間扭曲呢個現貨價,呃預言機報出極度失真價格,喺價格回復前,迅速洗走借貸池資金。
幾次事件加埋,損失以億美元計。
教訓好清楚:
無論你信嘅係一間公司,定係一條鏈上單一價格來源,只要得一個「真相來源」,就完全唔足以支撐真金白銀嘅金融系統。
延伸閱讀:Sakana Fugu Conducts Several AI Models To Rival Anthropic's Banned Mythos
去中心化預言機網絡實際點運作?
Chainlink 解決「單一來源」問題嘅方式,係將預言機本身都當做一個共識問題,好似區塊鏈點樣對交易有效性達成共識一樣。唔再係一台伺服器上鏈報價,而係一個去中心化預言機網絡(Decentralized Oracle Network,DON),由多個獨立節點各自拉數、喺鏈下先做一次匯總,再一齊將結果提交上鏈。
以一條 ETH/USD 價格預言機做例子。
一條數據 Feed 可能會有 21 個獨立節點營運者。每個節點自己營運基建,向多個獨立數據供應商查價——重點係專業金融數據商,而唔係單一交易所。之後,每個節點計算自己嘅價格答案,提交到鏈上一個匯總合約。
呢個匯總合約會收晒全部報價,剔走統計上嘅離群值,再計出中位數。最後結果寫上鏈,任何智能合約都可以直接讀。
用「中位數」係關鍵。就算有單一惡意節點報一個離譜價格,只要其餘 20 個報得正常,最終結果偏移都好有限。要真正扭曲最終價格,攻擊者要同一時間攻陷大多數獨立節點同其數據來源,難度遠高過攻擊單一伺服器。
Chainlink 呢種匯總模型,令到「腐化一條價格 Feed」嘅成本,會隨住獨立營運者數量、以及數據來源數量而急升。當規模去到某個位,攻擊成本實際上會高過任何可見嘅潛在收益。
呢個系統入面,節點營運者需要質押 LINK 作為保證金。如果節點行為惡意或者頻頻離線,就可以被懲罰甚至沒收部份質押。呢種設計係將經濟誘因綁死喺誠信行為上,概念上同權益證明(Proof-of-Stake)共識機制一脈相承。
延伸閱讀:Bitcoin’s $63,500 Breakdown Sets Up A Trap For Both Bulls And Bears
預言機唔只係報價:仲可以送啲乜上鏈?
價格 Feed 係大家最熟嘅預言機用途,但而家喺預言機網絡上跑嘅,只係其中一小截。理解成個版圖好重要,因為每一類數據背後假設同風險點都唔一樣。
儲備證明(Proof of Reserve)Feed 用嚟驗證某啲託管資產——例如某款包裝 Bitcoin 代幣,或者一隻 穩定幣——係咪真係有足額抵押喺後面。預言機會向鏈下託管機構查儲備數字,再寫上鏈;一旦儲備跌穿門檻,智能合約可以自動暫停相關操作。
可驗證隨機數(Verifiable Randomness) 係另一種產品,專門為智能合約生成可加密驗證嘅亂數。要喺區塊鏈上產生「公平」亂數極難,因為任何純鏈上變量,都有機會俾礦工或驗證者預先見到再操控。可驗證亂數函數(VRF)會喺鏈下產生亂數,同時附帶一段密碼學證明,證明結果冇被篡改。NFT 抽籤、鏈上遊戲結果、彩票協議都要靠呢類服務。
跨鏈互操作(Cross-chain interoperability) 係較新功能。Chainlink 嘅 Cross-Chain Interoperability Protocol(CCIP)就係利用預言機基建喺唔同區塊鏈之間傳遞訊息同資產橋接指令。預言機網絡會先確認某條鏈上嘅交易真係完成,再喺另一條鏈觸發對應操作。
事件驅動數據(Event-driven data) 就係現時喺 CoinGecko 上爆紅嘅 Rain 等預測市場最直接依賴嗰類。呢啲市場以「指定事件有冇發生」嚟決定派彩——例如賽事結果、選舉勝負、監管決定——需要嘅預言機唔係連續價格流,而係對現實事件作出「是/否」斷言。呢類數據比價格難好多,因為事件結果通常係二元同具爭議性,而價格係連續同可以多方獨立驗證。
延伸閱讀:Can Europe’s Digital Euro Succeed Where America Refused To Try?
預言機攻擊面:真實攻擊喺邊度發生?
就算架構已經係去中心化,預言機系統本身仍然有幾個好實在嘅攻擊面,係老練交易員同安全研究員特別留神嘅。
薄弱流動性操縱價格 喺交易量低嘅鏈或資產上,仍然有機會發生。如果預言機嘅數據來源包含深度淺、盤口細嘅交易所,一個資金充足嘅攻擊者可以強行拉高/砸低價格,喺扭曲咗嘅價位觸發預言機更新,再利用讀緊呢條價格嘅協議套利,之後放手等價格回復,成個過程可以喺幾秒完成。防守方法包括:要求預言機採用大成交量市場嘅加權價格,並設定最小偏離幅度門檻,先會觸發更新。
預言機延遲(latency) 係另一種風險。Chainlink 價格 Feed 通常設定為:當價格變動超過某個百分比,或者超過一個固定「心跳」週期(較唔波動資產一般係一小時)就會更新。喺急速波動市況,鏈上價格可能會落後真實市場價,造成可被利用嘅價差。一啲精細交易員會專門尋找呢啲價差,對住仲用舊價標記倉位嘅協議開刀。 營運商集中度是一項經常被忽視的系統性風險。若大量 Chainlink 價格預言機餵價使用的節點營運商高度重疊,一旦有人針對這批營運商的基礎設施發動攻擊,就可能同時拖垮多條餵價。正因如此, Chainlink 會公開各條餵價的節點營運商組成,方便分析人士檢視相關集中度風險。
數據來源集中度則不同於節點集中度。即使有 31 個彼此獨立的節點對同一價格達成共識,但若全部都取自同一個數據供應商,那這條餵價的可靠程度,實際上只等同於那一間供應商。最穩健的餵價設計,是由不同營運商各自獨立選擇數據來源,而不是由一個中心化數據聚合商統一供應。
一個 DeFi 協議的實際安全性,往往不是被智能合約程式碼限制,而是被它所信任的預言機所限制。如今在專業的協議安全審查中,檢視預言機配置已屬標準程序。
DEX 聚合器與預言機如何互動
現時在 Solana 生態中聲勢最盛的 DEX 聚合器 Jupiter,正好說明一個令不少新手混淆的重點:像 Jupiter 這類聚合器,負責在多個流動性池之間計算出最佳兌換路徑,但它在成交時並不會依賴像 Chainlink 那種「外部餵價式」預言機,而是直接從鏈上各個池子讀取即時現貨價格。
這種設計非常適合即時兌換:用戶想要的是當下池子的實際成交價,而不是一個延遲更新的預言機價格。不過,這亦令聚合器本身容易遭受「三明治攻擊」——機械人先行搶跑,把池子價格推高,讓你的交易在較差價位成交,再反手沽出,令價格回落並賺取差價。
對聚合器而言,預言機價格餵價真正重要的地方,在於其下層的協議層設計。例如,一個接受你換入資產作為抵押品的借貸協議,若是依賴 Chainlink 餵價去衡量抵押品價值,那麼該預言機的更新頻率及抗操控能力,就會直接決定這個協議可以多大程度上安全地接納該抵押品。
這種「上層是聚合器、下層是預言機」的多層結構,其實是大部分 DeFi 堆疊的真實面貌。預言機是底層基礎設施,供其他協議構建其上,而不是終端用戶會直接互動的東西;但它的可靠程度,會一路向上傳導到每一層。
誰需要了解預言機?要了解多深?
DeFi 用戶:存款到借貸協議、或提供流動性的用戶,應該關心該協議使用哪種預言機作為價格來源。採用成熟、歷史悠久的 Chainlink 餵價,而且擁有大量節點營運商及多元數據來源的協議,安全性明顯高於只依賴單一鏈上 AMM 價格的設計。這類資料通常會在協議文件或安全審計報告中披露。
預測市場參與者:使用 Rain 等基礎設施搭建的平台時,要明白任何一個市場的「結算結果」,可信度完全取決於它背後的預言機。以體育比分、政治事件為例,預言機網絡一般會接入多個獨立數據供應商,並往往要求一組受信任報告者以多重簽章方式達成共識,才會最終確認結果。把資金押上之前,相關結算機制必須是可被審核、可被查證的。
協議開發者:面對的預言機抉擇最具關鍵性。若餵價的偏離觸發閾值(deviation threshold)設得太寬,價格更新過於疏落,協議便承受更高的延遲風險;若閾值設得太窄,更新頻率過高,不但 Gas 成本飆升,若更新可被惡意方刻意觸發,亦可能引入更多操控空間。現在多數嚴肅協議會採用 Chainlink 的「市值與成交量覆蓋方法論」,按交易量而非交易所數目去挑選數據來源,以降低流動性薄弱市場被狙擊的風險。
交易員:持有大量 DeFi 倉位的交易員,應密切留意各大預言機的「心跳更新」排程,尤其是在高波動市況期間。當鏈上預言機價格與現貨價出現明顯脫節時,協議可能暫時錯算抵押比率,對借款人而言可能帶來被強平風險;對進階玩家而言,則可能出現潛在套利機會。
延伸閱讀:Anthropic 永續合約拋售 是否預示 Pre-IPO Crypto 投資風險?
結語
預言機問題,是區塊鏈架構自古以來尚未完全解決的難題之一。隨着 DeFi 延伸至預測市場、實體資產協議及跨鏈應用,這個議題的核心重要性只會有增無減。
像 Chainlink 這樣的去中心化預言機網絡,透過把「數據傳遞」本身設計成一種共識機制——從多個獨立來源拉數據,並在鏈上聚合——解決了早期單點故障的問題。但同時也引入了一系列新取捨,包括延遲、節點集中度、以及數據來源重疊等風險。
隨着預測市場日漸成熟,以及各類「現實世界事件」的結算逐步搬上鏈,預言機網絡要處理的複雜度只會不斷上升。
二元事件認證、跨法域數據採集、以及對爭議結果的仲裁機制,都是目前仍在積極研發的方向。
預言機這一層將持續演進。現在開始理解其基本原理,能讓你在下一波 DeFi 用戶湧入前領先一步——當他們在不自知的情況下依賴這些基礎設施時,你已經知道自己在倚賴甚麼。

