Balance Coin stürzte nach einem Oracle-Angriff, bei dem 42DAO 912.000 US-Dollar verlor, um 99 % ab

- Balance Coin brach am 22. Juli um etwa 99 % ein, nachdem ein Angreifer fast 1 Million Dollar von der Governance-Organisation 42DAO abgezogen hatte.
- Die BLC-Inhaber bleiben mit Token zurück, die nur noch einen Bruchteil eines Cents wert sind, und für den breiteren DeFi Markt.
- Der Exploit beruhte auf fehlenden grundlegenden Sicherheitsvorkehrungen, Preisprüfungen und Verzögerungen bei der Liquidation, nicht aber auf einem ausgeklügelten Code-Break.
Balance Coin brach am Mittwoch um rund 99 % ein, nachdem ein Angreifer das BTCB-Preisorakel manipuliert und 912.000 US-Dollar aus der Projektkasse entwendet hatte, wodurch fast der gesamte Wert des Coins verloren ging.
Balance Coin (BLC) ist ein algorithmischer Stablecoin, der an den US-Dollar gekoppelt ist; er ist so konzipiert, dass er maximal bei 1 US-Dollar gehandelt wird. Am Dienstag notierte er bei etwa 0,9954 US-Dollar, fiel aber bis Mittwochfrüh auf einen Bruchteil eines Cents und notierte bei rund 0,0014 US-Dollar, wobei einige andere traceinen Kurs von etwa 0,0025 US-Dollar verzeichneten.
So oder so hatte Balance Coin bis Mittwochabend fast seinen gesamten Nominalwert von 3,5 Millionen Dollar verloren.
Ein trügerischer Bitcoin Preis, der Tresore zu Liquidationszielen machte
Balance Protocol verwendet ein Maker-ähnliches System. Nutzer können damit Sicherheiten hinterlegen, typischerweise Bitcoin Cash (BCH) sowie an Binancegekoppelte Bitcoin (BTCB) und USDT, und im Gegenzug BLC prägen. Sobald der Wert dieser Sicherheiten deutlich unter die Schulden fällt, liquidiert das Protokoll die Position umgehend und verkauft die Deckung.
Der Diebstahl wurde von SlowMist, einem Sicherheitsunternehmen, auf das Median-Orakel des Protokolls trac. Das Median-Orakel ist der Preisfeed, der dem System den Wert von BTCB mitteilt.
Der Angreifer gab über die „Poke“-Funktion des Spotter-traceinen ungewöhnlich niedrigen Preis in den Datenfeed ein und löste anschließend über das Dog-Modul Liquidationen aus. Laut SlowMist verfügte der Spotter über keinen zeitgewichteten Durchschnittspreisfeed, keine Bereichsprüfung, die stark vom Markt abweichende Preise hätte ablehnen können, und keine Liquidationsverzögerung
Ohne diese Maßnahmen wurden die Tresore plötzlich zahlungsunfähig, und der Dieb liquidierte sie zum falschen Preis und verschwand mit den Sicherheiten in einer einzigen Transaktion.
Geprägte Token werden direkt übercakeSwap geleitet
Der Diebstahl ging über die Tresore hinaus. Der Angreifer prägte über einen manipulierten GemJoin-tracvon einer Nulladresse aus etwa 4,5 Millionen BLC und transferierte diese Token zucakeSwap V2, um sie gegen BSC-USD und BTCB einzutauschen; dadurch wurden die neu geschaffenen Coins in reale Vermögenswerte umgewandelt.
Zwei Stunden später wurde eine zweite Transaktion gemeldet, bei der 5.900 BLC geschaffen wurden.
Diese ungedeckte Angebotswelle führte dazu, dass BLC in Echtzeit von seinem Ziel abwich. Denn der Mechanismus, der den Kurs eigentlich stabilisieren sollte, war derselbe, den der Angreifer nutzte, um ihn zu sprengen.
Die CertiK-Prüfung hat den Fehler übersehen
In der Vergangenheit hatte 42DAO das CertiK-Audit seines BLC-tracals Beweis für seine Sicherheit angeführt. Dies erwies sich in diesem Fall jedoch als nutzlos, da Standard-Smart-trac-Audits zwar rechtmäßig waren, aber auf Zugriffskontrollfehler, Wiedereintrittsversuche, Überläufe und Programmierfehler zielen.
Sie betrachten die Eingaben des Orakels typischerweise als vertrauenswürdig, anstatt sie als Modell für einen manipulierten Preisfeed als eine relevante Bedrohung zu sehen.
Obwohl OWASP die Manipulation von Orakeln in seine Top 10 der Smarttrac2026 aufnimmt, liegen die Maßnahmen, die den Angriff hätten verhindern können, außerhalb des üblichen Prüfungsbereichs.
Das System von 42DAO wies keines der folgenden Merkmale auf:
- Ein zeitgewichteter Durchschnittspreisfeed
- Eine Bereichsprüfung, die Preise ablehnen könnte, die weit vom Markt abweichen
- Eine Liquidationsverzögerung, ähnlich der einstündigen Oracle-Sicherheitsfunktion von MakerDAO.
Das dritte BNB -Chain-Protokoll, das nach einem Angriff stummgeschaltet wurde
Innerhalb der letzten zwei Monate war derdent vom Mittwoch der dritte schwerwiegendedent DeFi Bereich der BNB Chain. Es ist zudem der drittedent , bei dem das betroffene Team geschwiegen hat.
Ende Mai wurden rund 7,3 Millionen US-Dollar aus den bestehenden Liquiditätsreserven von DxScale gestohlen. Anfang Juni verlor TesseraDAO etwa 2,5 Millionen US-Dollar, als ein Angreifer durch die Kompromittierung eines Administratorschlüssels 99 Millionen TSR erbeutete.
Diese Angriffswelle steht im Einklang mit einem aktuellen Trend unter Angreifern im Jahr 2026. Analysten stellten fest, dass Angreifer nicht mehr versuchen, Codefehler auszunutzen, sondern sich vielmehr auf die Orakel und Governance-Schichten rund um den Code konzentrieren.
Diese Angriffe ereignen sich zudem zu einem Zeitpunkt, an dem der Markt gegenüber algorithmischen Stablecoins zunehmend misstrauisch geworden ist, insbesondere nach dem Zusammenbruch von Terras UST im Jahr 2022 und in jüngerer Zeit den Entkopplungen von Ethenas USDe und Abracadabras MIM.
Lesen Sie Krypto-News nicht nur, sondern verstehen Sie sie. Abonnieren Sie unseren Newsletter. Er ist kostenlos.
Häufig gestellte Fragen
Was hat dazu geführt, dass Balance Coin seine Dollarbindung verloren hat?
Ein Angreifer manipulierte das BTCB-Preisorakel des Balance Protocol, indem er ihm einen ungewöhnlich niedrigen bitcoin Preis zuführte, der überbesicherte Tresore insolvent erscheinen ließ und es dem Angreifer ermöglichte, diese zu liquidieren und die Sicherheiten zu beschlagnahmen.
Wie viel hat der Angreifer entwendet?
Sicherheitsfirmen schätzten den Verlust auf etwa 912.000 US-Dollar (SlowMist) bis 915.000 US-Dollar (PeckShield), die von 42DAO, der Governance-Organisation hinter Balance Protocol, abgezweigt wurden.
Warum konnte das CertiK-Audit des Projekts den Angriff nicht verhindern?
Bei Standard-Smart-trac-Audits wird der On-Chain-Code auf Fehler wie Reentrancy und Zugriffskontrollfehler überprüft, und Oracle-Eingaben werden als vertrauenswürdig behandelt. Daher hätte ein CertiK-Audit des Minting-tracdie fehlende Preisvalidierung und die Liquidationsverzögerung, die den Angriff ermöglichten, nicht erkannt.
Haftungsausschluss. Die bereitgestellten Informationen stellen keine Anlageberatung dar. Cryptopolitan/ übernimmt keine Haftung für Investitionen, die auf Grundlage der Informationen auf dieser Seite getätigt werden. Wirtronempfehlen dringend, vor jeder Anlageentscheidung eigene Recherchen durchzuführendent oder einen qualifizierten Fachmann zu konsultieren

Hannah Collymore
Hannah ist Autorin und Redakteurin mit fast zehn Jahren Erfahrung im Bloggen und der Eventberichterstattung im Kryptobereich. Bei Cryptopolitanschreibt sie für die Nachrichtenseite und berichtet und analysiert die neuesten Entwicklungen in den Bereichen DeFi, RWA, Kryptoregulierung, KI und Zukunftstechnologien. Sie hat an der Arcadia University Betriebswirtschaftslehre studiert.
















