ÚLTIMAS NOTÍCIAS
SELECIONADO PARA VOCÊ

Balance Coin despenca 99% após ataque de oráculo drenar US$ 912.000 da 42DAO

PorHannah CollymoreHannah Collymore
Leitura de 3 minutos
Balance Coin despenca 99% após ataque de oráculo drenar US$ 912.000 da 42DAO
  • A Balance Coin sofreu uma queda de aproximadamente 99% em 22 de julho, após um ataque que drenou quase US$ 1 milhão da entidade de governança 42DAO. 
  • Os detentores de BLC ficam com tokens que valem uma fração de centavo, e esses tokens são destinados ao mercado DeFi em geral. 
  • A vulnerabilidade explorada dependia da ausência de medidas básicas de segurança, verificações de preço e atrasos na liquidação, em vez de qualquer quebra de código sofisticada.

 

A Balance Coin caiu cerca de 99% na quarta-feira, depois que um invasor distorceu seu oráculo de preços BTCB e levou US$ 912.000 do tesouro do projeto, perdendo quase todo o seu valor. 

Balance Coin (BLC) é uma stablecoin algorítmica atrelada ao dólar; ela foi criada para ser negociada a US$ 1 e nada mais. Na terça-feira, estava cotada a cerca de US$ 0,9954, mas no início da quarta-feira, seu valor havia caído para uma fração de centavo, chegando a cerca de US$ 0,0014, com alguns outros tracapontando para um valor próximo a US$ 0,0025. 

De qualquer forma, no final da quarta-feira, a Balance Coin havia perdido quase todo o seu valor nominal de US$ 3,5 milhões. 

Um preço enganoso Bitcoin que transformou cofres seguros em alvos de liquidação

O Balance Protocol utiliza um sistema de criação de tokens (maker). Ele permite que os usuários bloqueiem garantias, geralmente Bitcoin Cash (BCH), bem como Bitcoin atrelado Binance(BTCB) e USDT, e emitam BLC contra elas. Assim que o valor dessa garantia cair muito abaixo da dívida, o protocolo liquida instantaneamente a posição e vende o lastro.

O roubo foi tracaté o Median Oracle do protocolo pela SlowMist, uma empresa de segurança. O Median Oracle é o feed de preços que informa ao sistema quanto vale o BTCB. 

O atacante inseriu um preço excepcionalmente baixo no feed através da função 'poke' notracdo Spotter e, em seguida, acionou liquidações através do módulo Dog. Segundo a SlowMist, o Spotter não possuía um feed de preço médio ponderado pelo tempo, uma verificação de limites que pudesse rejeitar preços muito distantes do mercado e um atraso na liquidação 

Sem essas medidas, os cofres de segurança subitamente se tornaram insolventes, e o ladrão os liquidou pelo preço falso, levando toda a garantia em uma única transação.

Tokens cunhados encaminhados diretamente através docakeSwap

O roubo continuou além dos cofres. O atacante cunhou cerca de 4,5 milhões de BLC a partir de um endereço nulo por meio de umtracGemJoin corrompido e transferiu esses tokens para ocakeSwap V2, trocando-os por BSC-USD e BTCB; isso converteu moedas recém-criadas em ativos reais. 

Duas horas depois, foi relatada uma segunda transação que envolveu a emissão de 5.900 BLC. 

Essa onda de oferta sem lastro foi o que desviou o BLC de sua meta em tempo real. Isso porque o mecanismo que deveria fixar a paridade era o mesmo que o atacante usou para quebrá-la. 

A auditoria da CertiK não identificou a falha 

No passado, a 42DAO havia apresentado a auditoria CertiK de seutracde emissão de BLC como um selo de segurança. No entanto, isso se mostrou inútil neste caso, pois, embora a auditoria fosse legítima, as auditorias padrão detracinteligentes buscam erros de controle de acesso, reentrância, estouro de buffer e falhas de codificação. 

Normalmente, consideram as informações dos oráculos como confiáveis, em vez de enxergá-las como uma ameaça dentro do escopo da modelagem de um fluxo de preços manipulado.

Apesar da OWASP ter incluído a manipulação de oráculos em sua lista dos 10 principaistracde contratos inteligentes de 2026, as medidas que poderiam ter evitado o ataque estão fora do escopo típico de uma auditoria. 

O sistema da 42DAO não possuía nenhum dos seguintes recursos: 

  • Um feed de preço médio ponderado pelo tempo 
  • Uma verificação de limites que poderia rejeitar preços que se desviassem muito do mercado
  • Um atraso na liquidação semelhante ao módulo de segurança Oracle de uma hora da MakerDAO. 

O terceiro protocolo BNB Chain a ficar inativo após um ataque

Nos últimos dois meses, odent de quarta-feira tornou-se o terceiro grandedent de segurança DeFi na BNB Chain. É também o terceirodent em que a equipe afetada pela exploração permaneceu em silêncio. 

No final de maio, aproximadamente US$ 7,3 milhões foram roubados dos cofres de liquidez legados da DxScale. No início de junho, a TesseraDAO perdeu cerca de US$ 2,5 milhões quando um invasor roubou 99 milhões de TSR, aproveitando-se de uma vulnerabilidade na chave administrativa. 

Essa onda de ataques está em consonância com uma tendência recente entre os atacantes em 2026. Analistas observaram que os atacantes não estão mais buscando explorar falhas de código, mas sim se concentrando nos oráculos e nas camadas de governança que envolvem o código. 

Esses ataques também ocorrem em um momento em que o mercado se tornou cauteloso em relação às stablecoins algorítmicas, especialmente após o colapso do UST da Terra em 2022 e, mais recentemente, a desvinculação do USDe da Ethena e do MIM da Abracadabra.

Se você está lendo isto, já está um passo à frente. Continue assim assinando nossa newsletter.

Perguntas frequentes

O que levou a Balance Coin a perder sua paridade com o dólar?

Um atacante manipulou o oráculo de preços BTCB do Balance Protocol, fornecendo um preço anormalmente baixo bitcoin que fez com que os cofres com excesso de garantia parecessem insolventes, permitindo que o atacante os liquidasse e se apoderasse das garantias.

Quanto o agressor levou?

Empresas de segurança estimaram o prejuízo em aproximadamente US$ 912.000 (SlowMist) a US$ 915.000 (PeckShield), valores drenados da 42DAO, a entidade de governança por trás do Balance Protocol.

Por que a auditoria CertiK do projeto não impediu o ataque?

As auditorias padrão detracinteligentes revisam o código on-chain em busca de falhas como reentrância e erros de controle de acesso, e tratam as entradas do oráculo como confiáveis; portanto, uma auditoria CertiK dotracde cunhagem não teria sinalizado a ausência de validação de preço e o atraso na liquidação que possibilitaram o ataque.

Compartilhe este artigo

Aviso Legal. As informações fornecidas não constituem aconselhamento de investimento. CryptopolitanO não se responsabiliza por quaisquer investimentos realizados com base nas informações fornecidas nesta página. Recomendamostrona realização de pesquisas independentesdent /ou a consulta a um profissional qualificado antes de tomar qualquer decisão de investimento.

Hannah Collymore

Hannah Collymore

Hannah é escritora e editora com quase uma década de experiência em redação para blogs e cobertura de eventos no universo das criptomoedas. No Cryptopolitan, Hannah contribui para a página de notícias, reportando e analisando os últimos desenvolvimentos em DeFi, RWA, regulamentação de criptomoedas, IA e tecnologias de ponta. Ela se formou em Administração de Empresas pela Universidade Arcadia.

MAIS… NOTÍCIAS