После атаки оракулов на Balance Coin, в результате которой из 42DAO было выведено 912 000 долларов, Balance Coin обвалился на 99%

- 22 июля курс Balance Coin рухнул примерно на 99% после того, как злоумышленник вывел почти 1 миллион долларов из управляющей организации 42DAO.
- Владельцы BLC получают токены, стоимость которых составляет лишь долю цента, и они попадают на более широкий рынок DeFi .
- Уязвимость основывалась на отсутствии базовых мер безопасности, проверок цен и задержек при ликвидации, а не на каком-либо сложном взломе кода.
В среду курс Balance Coin упал примерно на 99% после того, как злоумышленник исказил данные о цене BTCB и похитил 912 000 долларов из казначейства проекта, потеряв почти всю его стоимость.
Balance Coin (BLC) — это алгоритмический стейблкоин, привязанный к доллару; он создан для торговли по цене не выше 1 доллара. Во вторник его цена составляла около 0,9954 доллара, но к началу среды она упала до доли цента, торгуясь примерно по 0,0014 доллара, а некоторые другие tracоценивают её ближе к 0,0025 доллара.
В любом случае, к вечеру среды Balance Coin потерял почти всю свою номинальную стоимость в 3,5 миллиона долларов.
Обманчивая цена Bitcoin , из-за которой сейфы стали объектом ликвидации
Протокол Balance использует схему, аналогичную схеме «мейкера». Он позволяет пользователям блокировать залоговое обеспечение, обычно Bitcoin Cash (BCH), а также привязанные к BinanceBitcoin (BTCB) и USDT, и создавать BLC под его залог. Как только стоимость залогового обеспечения значительно падает ниже суммы долга, протокол мгновенно ликвидирует позицию и продает обеспеченное имущество.
Кража была tracкомпанией SlowMist, специализирующейся на безопасности, до Median Oracle — источника ценовых данных, который сообщает системе о стоимости BTCB.
Злоумышленник ввел в поток необычно низкую цену через функцию «poke» вtracSpotter и затем инициировал ликвидации через модуль Dog. По словам SlowMist, у Spotter не было потока средневзвешенных цен, проверки границ, которая могла бы отклонять цены, сильно отличающиеся от рыночных, и задержки ликвидации
Без этих мер сейфы внезапно оказывались неплатежеспособными, и вор продавал их по фиктивной цене, забрав с собой все залоговое имущество за одну сделку.
Выпущенные токены перенаправляются напрямую через PancakeSwap
Кража продолжилась и за пределами хранилищ. Злоумышленник создал около 4,5 миллионов BLC с нулевого адреса через поврежденныйtracGemJoin и вывел эти токены наcakeSwap V2, обменяв их на BSC-USD и BTCB; таким образом, вновь созданные монеты были конвертированы в реальные активы.
Спустя два часа поступило сообщение о второй сделке, в рамках которой было выпущено 5900 BLC.
Именно эта волна необеспеченных поставок в реальном времени сбила BLC с намеченной позиции. Механизм, призванный зафиксировать цену, был тем же самым, который злоумышленник использовал для её обрушения.
В ходе аудита CertiK ошибка была упущена
Ранее компания 42DAO использовала аудит CertiK своего контракта наtracBLC в качестве подтверждения своей безопасности. Однако в данном случае это оказалось бесполезным, поскольку, хотя аудит и был законным, стандартные аудиты смарт-tracвыявляют ошибки контроля доступа, повторный вход, переполнение и ошибки в коде.
Обычно они воспринимают входные данные от оракулов как достоверные, а не как угрозу, связанную с моделированием манипулированных ценовых потоков.
Несмотря на то, что OWASP включила манипуляции с Oracle в свойtrac10 самых распространенных ошибок в Smart Contracts на 2026 год, меры, которые могли бы предотвратить атаку, выходят за рамки стандартного аудита.
В системе 42DAO отсутствовало следующее:
- Поток средневзвешенных цен за определенный период времени
- Контрольная проверка, которая может отклонить цены, сильно отклоняющиеся от рыночных
- Задержка при ликвидации, аналогичная часовой задержке в модуле безопасности Oracle от MakerDAO.
Третий протокол BNB Chain, который перестал работать после атаки
За последние два месяцаdent , произошедший в среду, стал третьим крупнымdent безопасности DeFi на платформе BNB Chain. Это также третийdent в котором команда, пострадавшая от уязвимости, хранила молчание.
В конце мая из устаревших ликвидных хранилища DxScale было украдено около 7,3 миллиона долларов. В начале июня TesseraDAO потеряла примерно 2,5 миллиона долларов, когда злоумышленник украл 99 миллионов TSR, воспользовавшись компрометацией административного ключа.
Эта волна атак соответствует недавней тенденции среди злоумышленников в 2026 году. Аналитики отметили, что злоумышленники больше не стремятся использовать уязвимости в коде, а сосредоточены на оракулах и уровнях управления вокруг кода.
Эти атаки также происходят в то время, когда рынок стал с опаской относиться к алгоритмическим стейблкоинам, особенно после краха UST от Terra в 2022 году и, совсем недавно, после депривации USDe от Ethena и MIM от Abracadabra.
Не просто читайте новости о криптовалютах. Разберитесь в них. Подпишитесь на нашу рассылку. Это бесплатно.
Часто задаваемые вопросы
Что стало причиной того, что Balance Coin потерял привязку к доллару?
Злоумышленник манипулировал ценовым оракулом BTCB протокола Balance, задав ему аномально низкую цену bitcoin , из-за чего хранилища с избыточным обеспечением выглядели неплатежеспособными, что позволило злоумышленнику ликвидировать их и завладеть залоговым имуществом.
Сколько денег забрал нападавший?
По оценкам компаний, занимающихся вопросами безопасности, убытки составили примерно от 912 000 долларов (SlowMist) до 915 000 долларов (PeckShield), которые были выведены из 42DAO, управляющей структуры протокола Balance Protocol.
Почему аудит CertiK, проведенный в рамках проекта, не предотвратил атаку?
Стандартные аудиты смарт-tracпроверяют код в блокчейне на наличие недостатков, таких как ошибки повторного входа и контроля доступа, и рассматривают входные данные оракула как доверенные, поэтому аудит CertiKtracна выпуск токенов не выявил бы отсутствие проверки цены и задержку ликвидации, которые сделали атаку возможной.
Предупреждение. Предоставленная информация не является торговой рекомендацией. Cryptopolitanнастоятельно не несет ответственности за любые инвестиции, сделанные на основе информации, представленной на этой странице. Мыtronпровести независимоеdent и/или проконсультироваться с квалифицированным специалистом, прежде чем принимать какие-либо инвестиционные решения.

Ханна Коллимор
Ханна — писательница и редактор с почти десятилетним опытом ведения блогов и освещения мероприятий в криптопространстве. В CryptopolitanХанна пишет для новостной страницы, освещая и анализируя последние события в DeFi, RWA, регулирования криптовалют, ИИ и передовых технологических отраслей. Она окончила университет Аркадия со степенью в области делового администрирования.
















