DERNIÈRES NOUVELLES
SÉLECTIONNÉ POUR VOUS

Balance Coin chute de 99 % après qu'une attaque par oracle ait dérobé 912 000 $ à 42DAO

ParHannah CollymoreHannah Collymore
3 minutes de lecture
Balance Coin chute de 99 % après qu'une attaque par oracle ait dérobé 912 000 $ à 42DAO
  • Le 22 juillet, Balance Coin a chuté d'environ 99 % après qu'un attaquant a dérobé près d'un million de dollars à l'entité de gouvernance 42DAO. 
  • Les détenteurs de BLC se retrouvent avec des jetons ne valant qu'une fraction de centime, et ce, pour le marché DeFi dans son ensemble. 
  • L'exploit reposait sur l'absence de mesures de sécurité élémentaires, de contrôles de prix et de délais de liquidation, plutôt que sur une faille de sécurité sophistiquée.

 

Le Balance Coin a chuté d'environ 99 % mercredi, après qu'un pirate a faussé son oracle de prix BTCB et emporté 912 000 $ de la trésorerie du projet, faisant perdre la quasi-totalité de sa valeur. 

Balance Coin (BLC) est un stablecoin algorithmique indexé sur le dollar ; il est conçu pour s'échanger à 1 $ et pas plus. Mardi, il s'échangeait autour de 0,9954 $, mais mercredi matin, il avait chuté à une fraction de centime, autour de 0,0014 $, certains autres tracl'estimant plus proche de 0,0025 $. 

Dans les deux cas, mercredi en fin de journée, Balance Coin avait perdu la quasi-totalité de sa valeur nominale de 3,5 millions de dollars. 

Un prix trompeur Bitcoin qui a fait des coffres-forts des cibles de liquidation

Balance Protocol utilise un système de type maker. Il permet aux utilisateurs de bloquer des garanties, généralement Bitcoin Cash (BCH), ainsi que Bitcoin indexé sur Binance(BTCB) et de l'USDT, et d'émettre des BLC en contrepartie. Dès que la valeur de ces garanties chute nettement en dessous du montant de la dette, le protocole liquide instantanément la position et vend les actifs sous-jacents.

Le vol a été tracà l'oracle médian du protocole par SlowMist, une entreprise de sécurité. L'oracle médian est le flux de données de prix qui informe le système de la valeur du BTCB. 

L'attaquant a introduit un prix anormalement bas dans le flux de données via la fonction « poke » dutracdu Spotter, puis a déclenché des liquidations via le module Dog. Selon SlowMist, le Spotter ne disposait pas d'un flux de prix moyen pondéré dans le temps, d'un contrôle des limites permettant de rejeter les prix trop éloignés du marché, ni d'un délai de liquidation 

Sans ces mesures, les coffres-forts devenaient soudainement insolvables, et le voleur les liquidait au faux prix, repartant avec la garantie en une seule transaction.

Les jetons Minted sont acheminés directement viacakeSwap

Le vol s'est poursuivi au-delà des coffres-forts. L'attaquant a émis environ 4,5 millions de BLC à partir d'une adresse nulle via untracGemJoin corrompu et a transféré ces jetons verscakeSwap V2, les échangeant contre des BSC-USD et des BTCB ; cela a permis de convertir des jetons nouvellement créés en actifs réels. 

Une deuxième transaction a été signalée deux heures plus tard, portant sur l'émission de 5 900 BLC. 

Cette vague d'offre non garantie a permis à BLC de dévier de sa cible en temps réel. En effet, le mécanisme censé garantir la stabilité du système était le même que celui utilisé par l'attaquant pour le rompre. 

L'audit CertiK n'a pas détecté le défaut 

Par le passé, 42DAO avait mis en avant l'audit CertiK de sontracd'émission de BLC comme gage de sa sécurité. Cependant, cela s'est avéré inutile dans ce cas précis, car si l'audit était légitime, les audits standard detracintelligents recherchent les erreurs de contrôle d'accès, la réentrance, les dépassements de capacité et les failles de programmation. 

Ils considèrent généralement les données des oracles comme fiables plutôt que de les percevoir comme la modélisation d'un flux de prix manipulé constituant une menace réelle.

Bien que l'OWASP ait inclus la manipulation d'oracle dans son Top 10 destracintelligents de 2026, les mesures qui auraient pu empêcher l'attaque ne font pas partie du périmètre d'audit habituel. 

Le système de 42DAO ne comportait aucun des éléments suivants : 

  • Flux de prix moyen pondéré dans le temps 
  • Un contrôle des limites qui pourrait rejeter les prix s'écartant beaucoup du marché
  • Un délai de liquidation similaire à celui d'une heure du module de sécurité Oracle de MakerDAO. 

Le troisième protocole de la chaîne BNB à devenir muet après une attaque

Au cours des deux derniers mois, l'dent de mercredi est devenu le troisièmedent majeur de sécurité DeFi sur BNB Chain. C'est également le troisièmedent de ce type où l'équipe touchée est restée silencieuse. 

Fin mai, environ 7,3 millions de dollars ont été dérobés dans les coffres-forts de liquidités de DxScale. Début juin, TesseraDAO a perdu près de 2,5 millions de dollars lorsqu'un pirate a dérobé 99 millions de TSR, exploitant une faille de sécurité au niveau de la clé d'administration. 

Cette vague d'attaques s'inscrit dans une tendance récente observée chez les attaquants en 2026. Les analystes ont noté que les attaquants ne cherchent plus à exploiter les failles du code, mais se concentrent plutôt sur les oracles et les couches de gouvernance qui l'entourent. 

Ces attaques surviennent également à un moment où le marché est devenu méfiant à l'égard des stablecoins algorithmiques, notamment après l'effondrement de l'UST de Terra en 2022 et plus récemment les dépendances de l'USDe d'Ethena et du MIM d'Abracadabra.

Ne vous contentez pas de lire les actualités crypto. Comprenez-les. Abonnez-vous à notre newsletter. C'est gratuit.

FAQ

Qu'est-ce qui a provoqué la perte de l'ancrage de Balance Coin au dollar ?

Un attaquant a manipulé l'oracle de prix BTCB du protocole Balance, en lui fournissant un prix bitcoin anormalement bas qui a rendu les coffres-forts surcollatéralisés insolvables et a permis à l'attaquant de les liquider et de s'emparer des garanties.

Combien l'agresseur a-t-il emporté ?

Les sociétés de sécurité ont estimé la perte à environ 912 000 $ (SlowMist) à 915 000 $ (PeckShield), drainés de 42DAO, l'entité de gouvernance derrière Balance Protocol.

Pourquoi l'audit CertiK du projet n'a-t-il pas empêché l'attaque ?

Les audits standard destracintelligents examinent le code de la chaîne pour détecter les failles telles que la réentrance et les erreurs de contrôle d'accès, et considèrent les entrées de l'oracle comme fiables ; par conséquent, un audit CertiK dutracde frappe n'aurait pas signalé l'absence de validation des prix et le délai de liquidation qui ont rendu l'attaque possible.

Partagez cet article

Avertissement : Les informations fournies ne constituent pas un conseil en investissement. CryptopolitanCryptopolitan.com toute responsabilité quant aux investissements réalisés sur la base des informations présentées sur cette page. Nous voustronrecommandons vivement d’effectuer vosdent et/ou de consulter un professionnel qualifié avant toute décision d’investissement.

Hannah Collymore

Hannah Collymore

Hannah est rédactrice et éditrice, forte d'une expérience de près de dix ans dans la rédaction de blogs et la couverture d'événements liés aux cryptomonnaies. Chez Cryptopolitan, elle contribue à la page d'actualités en rédigeant des articles et en analysant les dernières évolutions de la finance décentralisée DeFi, des comptes gérés par les utilisateurs (RWA), de la réglementation des cryptomonnaies, de l'intelligence artificielle (IA) et des technologies de pointe. Elle est diplômée en administration des affaires de l'université Arcadia.

PLUS D'ACTUALITÉS