Balance Coin crolla del 99% dopo che un attacco informatico ha sottratto 912.000 dollari a 42DAO

- Il 22 luglio Balance Coin ha subito un crollo di circa il 99% del suo valore dopo che un hacker ha sottratto quasi 1 milione di dollari all'ente di governance 42DAO.
- I possessori di BLC si ritrovano con token che valgono una frazione di centesimo, e per il più ampio mercato DeFi .
- La vulnerabilità si basava sulla mancanza di misure di sicurezza di base, controlli dei prezzi e ritardi nelle liquidazioni, piuttosto che su una violazione del codice particolarmente sofisticata.
Mercoledì Balance Coin ha subito un crollo di circa il 99%, dopo che un hacker ha manomesso l'oracolo del prezzo di BTCB e ha sottratto 912.000 dollari dal tesoro del progetto, perdendo quasi tutto il suo valore.
Balance Coin (BLC) è una stablecoin algoritmica ancorata al dollaro; è progettata per essere scambiata a 1 dollaro e non di più. Martedì veniva scambiata a circa 0,9954 dollari, ma all'inizio di mercoledì era crollata a una frazione di centesimo, attestandosi intorno a 0,0014 dollari, con alcuni tracche la stimavano addirittura a 0,0025 dollari.
In entrambi i casi, entro la fine di mercoledì, Balance Coin aveva perso quasi tutto il suo valore nominale di 3,5 milioni di dollari.
Un prezzo Bitcoin ingannevole che ha reso i caveau sicuri obiettivi di liquidazione
Balance Protocol utilizza un sistema di tipo maker. Consente agli utenti di bloccare una garanzia, in genere Bitcoin Cash (BCH), nonché Bitcoin ancorati Binance(BTCB) e USDT, e di coniare BLC a fronte di essa. Quando il valore della garanzia scende ben al di sotto del debito, il protocollo liquida istantaneamente la posizione e vende la garanzia.
Il furto è stato tracal Median Oracle del protocollo da SlowMist, una società di sicurezza. Il Median Oracle è il flusso di prezzi che informa il sistema sul valore di BTCB.
L'attaccante ha inserito un prezzo insolitamente basso nel feed tramite la funzione 'poke' sultracdello Spotter e ha poi innescato le liquidazioni tramite il modulo Dog. Come affermato da SlowMist, lo Spotter non disponeva di un feed di prezzo medio ponderato nel tempo, di un controllo dei limiti in grado di rifiutare i prezzi che si discostavano troppo dal mercato e di un ritardo di liquidazione
Senza tali misure, le casseforti diventavano improvvisamente insolventi e il ladro le liquidava a un prezzo fittizio, fuggendo con il bene dato in garanzia in un'unica transazione.
I token coniati vengono instradati direttamente attraverso PancakeSwap
Il furto è proseguito oltre i caveau. L'attaccante ha coniato circa 4,5 milioni di BLC da un indirizzo nullo tramite untracGemJoin corrotto e ha trasferito questi token sucakeSwap V2, scambiandoli con BSC-USD e BTCB; in questo modo, le monete appena create sono state convertite in asset reali.
Una seconda transazione è stata segnalata due ore dopo e ha generato 5.900 BLC.
Quell'ondata di offerta non garantita è ciò che ha allontanato BLC dal suo obiettivo in tempo reale. Il meccanismo che avrebbe dovuto bloccare il tutto era lo stesso che l'attaccante ha usato per spezzarlo.
L'audit di CertiK non ha rilevato il problema
In passato, 42DAO aveva presentato la verifica CertiK del suotracdi conio BLC come prova della propria sicurezza. Tuttavia, in questo caso si è rivelato inutile perché, sebbene la verifica fosse legittima, le verifiche standard deitracintelligenti cercano errori di controllo degli accessi, rientranze, overflow e difetti di programmazione.
In genere, considerano gli input degli oracoli come affidabili, anziché vederli come la modellazione di un feed di prezzi manipolato, che rappresenta quindi una minaccia concreta.
Nonostante OWASP abbia incluso la manipolazione dell'oracolo nella sua Top 10 degli Smarttracdel 2026, le misure che avrebbero potuto prevenire l'attacco esulano dall'ambito tipico di un audit.
Il sistema di 42DAO non presentava nessuna delle seguenti caratteristiche:
- Un feed di prezzi medi ponderati nel tempo
- Un controllo dei limiti che potrebbe rifiutare i prezzi che si discostano troppo dal mercato
- Un ritardo di liquidazione simile a quello del modulo di sicurezza Oracle di MakerDAO, che dura un'ora.
Il terzo protocollo BNB Chain a diventare silenzioso dopo un attacco
Negli ultimi due mesi, l'dent di mercoledì è diventato il terzo gravedent di sicurezza DeFi sulla BNB Chain. È anche il terzodent in cui il team colpito dalla vulnerabilità ha mantenuto il silenzio.
A fine maggio, circa 7,3 milioni di dollari sono stati rubati dai vecchi depositi di liquidità di DxScale. All'inizio di giugno, TesseraDAO ha perso circa 2,5 milioni di dollari quando un hacker ha rubato 99 milioni di TSR, sfruttando una vulnerabilità della chiave di amministrazione.
Questa ondata di attacchi è in linea con una recente tendenza tra gli hacker nel 2026. Gli analisti hanno notato che gli hacker non cercano più di sfruttare i bug del codice, ma si concentrano piuttosto sugli oracoli e sui livelli di governance che circondano il codice.
Questi attacchi si verificano inoltre in un momento in cui il mercato è diventato diffidente nei confronti delle stablecoin algoritmiche, soprattutto dopo il crollo dell'UST di Terra nel 2022 e, più recentemente, il depegging dell'USDe di Ethena e del MIM di Abracadabra.
Non limitarti a leggere le notizie sulle criptovalute. Cerca di capirle. Iscriviti alla nostra newsletter. È gratis.
Domande frequenti
Quali sono state le cause che hanno portato Balance Coin a perdere il suo ancoraggio al dollaro?
Un hacker ha manipolato l'oracolo dei prezzi BTCB di Balance Protocol, inserendo un prezzo bitcoin anormalmente basso che ha fatto apparire insolventi i vault sovracollateralizzati, consentendo all'attaccante di liquidarli e impossessarsi delle garanzie.
Quanto ha rubato l'aggressore?
Le società di sicurezza hanno stimato la perdita tra i 912.000 dollari (SlowMist) e i 915.000 dollari (PeckShield), sottratti a 42DAO, l'ente di governance dietro Balance Protocol.
Perché la verifica CertiK del progetto non ha impedito l'attacco?
Le verifiche standard deitracintelligenti esaminano il codice on-chain alla ricerca di difetti come la rientranza e gli errori di controllo degli accessi, e considerano gli input dell'oracolo come attendibili, quindi una verifica CertiK deltracdi conio non avrebbe segnalato la mancata convalida del prezzo e il ritardo di liquidazione che hanno reso possibile l'attacco.
Disclaimer. Le informazioni fornite non costituiscono consulenza di trading. Cryptopolitan/ non si assume alcuna responsabilità per gli investimenti effettuati sulla base delle informazioni fornite in questa pagina. Consigliamotronvivamente di effettuare ricerche indipendentident di consultare un professionista qualificato prima di prendere qualsiasi decisione di investimento.

Hannah Collymore
Hannah è una scrittrice e redattrice con quasi dieci anni di esperienza nella scrittura di blog e nella cronaca di eventi nel settore delle criptovalute. Collabora con Cryptopolitan, occupandosi della pagina notizie e analizzando gli ultimi sviluppi in ambito DeFi, RWA, regolamentazione delle criptovalute, intelligenza artificiale e tecnologie all'avanguardia. Si è laureata in Economia aziendale presso l'Università di Arcadia.
















