Balance Coin이 오라클 공격으로 42DAO에서 912,000달러가 유출된 후 99% 폭락했습니다

- Balance Coin은 7월 22일 공격자가 운영 주체인 42DAO에서 거의 100만 달러를 빼돌린 후 약 99% 폭락했습니다.
- BLC 보유자들은 1센트도 안 되는 가치를 지닌 토큰만 남게 되었고, 이는 더 넓은 DeFi 시장에서 의미가 없어졌습니다.
- 해당 공격은 정교한 코드 해킹보다는 기본적인 안전장치, 가격 확인, 그리고 청산 지연이 미흡한 점을 이용한 것이었습니다.
밸런스 코인(Balance Coin, BTCB)은 수요일에 공격자가 BTCB 가격 오라클을 조작하고 프로젝트 자금에서 91만 2천 달러를 빼돌리면서 가치가 거의 99% 폭락했습니다.
Balance Coin(BLC)은 달러에 연동된 알고리즘 스테이블 코인으로, 1달러에만 고정되어 거래되도록 설계되었습니다. 화요일에는 약 0.9954달러에 거래되었지만, 수요일 새벽에는 0.0014달러까지 급락했으며, 일부 trac도구에서는 0.0025달러에 가까운 가격으로 거래되기도 했습니다.
어쨌든 수요일 늦게까지 밸런스 코인은 350만 달러에 달하는 명목 가치의 거의 전부를 잃었습니다.
안전한 보관소를 청산 대상으로 만든 기만적인 Bitcoin 가격
Balance Protocol은 메이커 방식의 설정을 사용합니다. 사용자는 일반적으로 Bitcoin Cash (BCH), Binance페그 Bitcoin (BTCB), USDT와 같은 담보를 예치하고 이를 기반으로 BLC를 발행할 수 있습니다. 담보 가치가 부채보다 훨씬 낮아지면 프로토콜은 즉시 포지션을 청산하고 담보 자산을 매각합니다.
보안 회사인 슬로우미스트(SlowMist)는 해당 도난 사건이 프로토콜의 메디안 오라클(Median Oracle)에서 발생한 것으로 trac했습니다. 메디안 오라클은 BTCB의 가치를 시스템에 알려주는 가격 피드입니다.
공격자는 Spottertrac의 'poke' 기능을 통해 비정상적으로 낮은 가격을 입력하여 피드를 조작한 후 Dog 모듈을 통해 청산을 유발했습니다. SlowMist의 설명에 따르면, 해당 Spotter에는 시간 가중 평균 가격 피드가 없었고, 시장 가격과 크게 벗어난 가격을 거부할 수 있는 범위 검사 기능과 청산 지연 기능이 없었습니다
그러한 조치가 없었다면 금고는 갑자기 지급 불능 상태가 되었고, 도둑은 허위 가격으로 금고를 처분하여 담보물을 한 번에 모두 챙겨 달아났을 것입니다.
발행된 토큰은cake스왑을 통해 직접 전달됩니다
절도는 금고를 넘어 계속되었습니다. 공격자는 손상된 GemJointrac을 통해 무효 주소에서 약 450만 개의 BLC 토큰을 발행하고, 이를 PancakeSwap V2로 전송하여 BSC-USD와 BTCB로 교환했습니다. 이로써 새로 생성된 코인이 실제 자산으로 전환되었습니다.
두 시간 후 5,900 BLC를 발행한 두 번째 거래가 보고되었습니다.
뒷받침되지 않은 공급 물량의 급증이 BLC의 목표치를 실시간으로 무너뜨린 원인이었습니다. 기준금리를 고정시키려던 메커니즘이 공격자가 이를 무너뜨리는 데 사용한 것과 동일한 메커니즘이었기 때문입니다.
CertiK 감사에서 해당 오류를 발견하지 못했습니다
과거 42DAO는 자사의 BLC 발행trac에 대한 CertiK 감사 결과를 보안의 증거로 제시해 왔습니다. 그러나 이번 경우에는 감사가 합법적이었음에도 불구하고 표준 스마트trac감사에서는 접근 제어 오류, 재진입 가능성, 오버플로 및 코딩 결함을 찾기 때문에 이러한 주장이 무의미한 것으로 드러났습니다.
그들은 일반적으로 오라클 입력을 신뢰할 수 있는 것으로 간주하며, 조작된 가격 피드를 범위 내 위협으로 모델링하는 것으로 보지 않습니다.
OWASP가 2026년 스마트trac10대 위협에 오라클 조작을 포함시켰음에도 불구하고, 해당 공격을 예방할 수 있었던 조치들은 일반적인 감사 범위에서 제외되었습니다.
42DAO의 시스템에는 다음과 같은 기능이 전혀 없었습니다
- 시간 가중 평균 가격 피드
- 시장 가격과 크게 벗어난 가격을 거부할 수 있는 경계 검사
- MakerDAO의 1시간 Oracle Safety Module과 유사한 청산 지연.
공격 이후 작동을 멈춘 세 번째 BNB 체인 프로토콜
지난 두 달 동안 수요일에dent BNB 체인에서dent 세 번째 주요 DeFi 보안 사고입니다. 또한 이번 사건 역시 공격의 영향을 받은 팀이 침묵을 지킨 세 번째dent 입니다.
5월 말, DxScale의 기존 유동성 보관소에서 약 730만 달러가 도난당했습니다. 6월 초에는 TesseraDAO가 공격자의 관리자 키 탈취를 틈타 9,900만 TSR을 탈취당하면서 약 250만 달러의 손실을 입었습니다.
이러한 공격의 급증은 2026년 공격자들의 최근 추세와 일치합니다. 분석가들은 공격자들이 더 이상 코드의 버그를 악용하려 하지 않고, 코드 주변의 오라클 및 거버넌스 계층을 표적으로 삼고 있다고 지적했습니다.
이러한 공격은 시장이 알고리즘 스테이블코인에 대해 경계심을 갖게 된 시점에 발생하고 있으며, 특히 2022년 테라(Terra)의 UST 붕괴와 최근 에 디페 커졌습니다.
암호화폐 뉴스를 단순히 읽는 데 그치지 마세요. 이해하세요. 저희 뉴스레터를 구독하세요. 무료입니다.
자주 묻는 질문
Balance Coin이 달러 페그제를 잃게 된 원인은 무엇인가요?
공격자는 밸런스 프로토콜의 BTCB 가격 오라클을 조작하여 비정상적으로 낮은 bitcoin 가격을 입력함으로써 과담보가 쌓인 볼트들이 지급불능 상태인 것처럼 보이게 만들었고, 이를 통해 공격자는 해당 볼트들을 청산하고 담보를 탈취했습니다.
공격자는 얼마를 훔쳐갔나요?
보안 업체들은 Balance Protocol의 운영 주체인 42DAO에서 유출된 자금의 손실액을 약 91만 2천 달러(SlowMist)에서 91만 5천 달러(PeckShield)로 추산했습니다.
해당 프로젝트의 CertiK 감사에서 공격을 막지 못한 이유는 무엇입니까?
표준 스마트trac감사에서는 온체인 코드의 재진입 및 접근 제어 오류와 같은 결함을 검토하고 오라클 입력을 신뢰할 수 있는 것으로 간주하므로, 발행trac에 대한 CertiK 감사에서는 공격을 가능하게 한 누락된 가격 검증 및 청산 지연을 발견하지 못했을 것입니다.
면책 조항: 제공된 정보는 투자 조언이 아닙니다. Cryptopolitan이 페이지에 제공된 정보를 바탕으로 이루어진 투자에 대해 어떠한 책임도 지지 않습니다.tron권장합니다dent .

한나 콜리모어
한나는 암호화폐 분야에서 10년 가까이 블로그를 운영하고 행사를 취재해 온 작가 겸 편집자입니다. Cryptopolitan에서 뉴스 페이지에 기고하며, 탈중앙화 DeFi), 반응형 웹 자산(RWA), 암호화폐 규제, 인공지능(AI) 및 첨단 기술 산업의 최신 동향을 보도하고 분석합니다. 아카디아 대학교에서 경영학 학위를 받았습니다.
















