tradingkey.logo
tradingkey.logo
Suchen

Balance Coin stürzte von der 1-Dollar-Marke ab, nachdem ein Exploit 1 Million Dollar aus Bitcoin Tresor abgezogen hatte

CryptopolitanJul 22, 2026 7:40 PM
facebooktwitterlinkedin
Alle Kommentare anzeigen0

Balance Coin brach am Mittwoch um rund 99 % ein, nachdem ein Angreifer das BTCB-Preisorakel manipuliert und 912.000 US-Dollar aus der Projektkasse entwendet hatte, wodurch fast der gesamte Wert des Coins verloren ging. 

Balance Coin (BLC) ist ein algorithmischer Stablecoin, der an den US-Dollar gekoppelt ist; er ist so konzipiert, dass er maximal bei 1 US-Dollar gehandelt wird. Am Dienstag notierte er bei etwa 0,9954 US-Dollar, fiel aber bis Mittwochfrüh auf einen Bruchteil eines Cents und notierte bei rund 0,0014 US-Dollar, wobei einige andere traceinen Kurs von etwa 0,0025 US-Dollar verzeichneten. 

So oder so hatte Balance Coin bis Mittwochabend fast seinen gesamten Nominalwert von 3,5 Millionen Dollar verloren. 

Ein trügerischer Bitcoin Preis, der Tresore zu Liquidationszielen machte

Balance Protocol verwendet ein Maker-ähnliches System. Nutzer können damit Sicherheiten hinterlegen, typischerweise Bitcoin Cash (BCH) sowie an Binancegekoppelte Bitcoin (BTCB) und USDT, und im Gegenzug BLC prägen. Sobald der Wert dieser Sicherheiten deutlich unter die Schulden fällt, liquidiert das Protokoll die Position umgehend und verkauft die Deckung.

Der Diebstahl wurde von SlowMist, einem Sicherheitsunternehmen, auf das Median-Orakel des Protokolls trac. Das Median-Orakel ist der Preisfeed, der dem System den Wert von BTCB mitteilt. 

Der Angreifer gab über die „Poke“-Funktion des Spotter-traceinen ungewöhnlich niedrigen Preis in den Datenfeed ein und löste anschließend über das Dog-Modul Liquidationen aus. Laut SlowMist verfügte der Spotter über keinen zeitgewichteten Durchschnittspreisfeed, keine Bereichsprüfung, die stark vom Markt abweichende Preise hätte ablehnen können, und keine Liquidationsverzögerung 

Ohne diese Maßnahmen wurden die Tresore plötzlich zahlungsunfähig, und der Dieb liquidierte sie zum falschen Preis und verschwand mit den Sicherheiten in einer einzigen Transaktion.

Geprägte Token werden direkt übercakeSwap geleitet

Der Diebstahl ging über die Tresore hinaus. Der Angreifer prägte über einen manipulierten GemJoin-tracvon einer Nulladresse aus etwa 4,5 Millionen BLC und transferierte diese Token zucakeSwap V2, um sie gegen BSC-USD und BTCB einzutauschen; dadurch wurden die neu geschaffenen Coins in reale Vermögenswerte umgewandelt. 

Zwei Stunden später wurde eine zweite Transaktion gemeldet, bei der 5.900 BLC geschaffen wurden. 

Diese ungedeckte Angebotswelle führte dazu, dass BLC in Echtzeit von seinem Ziel abwich. Denn der Mechanismus, der den Kurs eigentlich stabilisieren sollte, war derselbe, den der Angreifer nutzte, um ihn zu sprengen. 

Die CertiK-Prüfung hat den Fehler übersehen 

In der Vergangenheit hatte 42DAO das CertiK-Audit seines BLC-tracals Beweis für seine Sicherheit angeführt. Dies erwies sich in diesem Fall jedoch als nutzlos, da Standard-Smart-trac-Audits zwar rechtmäßig waren, aber auf Zugriffskontrollfehler, Wiedereintrittsversuche, Überläufe und Programmierfehler zielen. 

Sie betrachten die Eingaben des Orakels typischerweise als vertrauenswürdig, anstatt sie als Modell für einen manipulierten Preisfeed als eine relevante Bedrohung zu sehen.

Obwohl OWASP die Manipulation von Orakeln in seine Top 10 der Smarttrac2026 aufnimmt, liegen die Maßnahmen, die den Angriff hätten verhindern können, außerhalb des üblichen Prüfungsbereichs. 

Das System von 42DAO wies keines der folgenden Merkmale auf: 

  • Ein zeitgewichteter Durchschnittspreisfeed 
  • Eine Bereichsprüfung, die Preise ablehnen könnte, die weit vom Markt abweichen
  • Eine Liquidationsverzögerung, ähnlich der einstündigen Oracle-Sicherheitsfunktion von MakerDAO. 

Das dritte BNB -Chain-Protokoll, das nach einem Angriff stummgeschaltet wurde

Innerhalb der letzten zwei Monate war derdent vom Mittwoch der dritte schwerwiegendedent DeFi Bereich der BNB Chain. Es ist zudem der drittedent , bei dem das betroffene Team geschwiegen hat. 

Ende Mai wurden rund 7,3 Millionen US-Dollar aus den bestehenden Liquiditätsreserven von DxScale gestohlen. Anfang Juni verlor TesseraDAO etwa 2,5 Millionen US-Dollar, als ein Angreifer durch die Kompromittierung eines Administratorschlüssels 99 Millionen TSR erbeutete. 

Diese Angriffswelle steht im Einklang mit einem aktuellen Trend unter Angreifern im Jahr 2026. Analysten stellten fest, dass Angreifer nicht mehr versuchen, Codefehler auszunutzen, sondern sich vielmehr auf die Orakel und Governance-Schichten rund um den Code konzentrieren. 

Diese Angriffe ereignen sich zudem zu einem Zeitpunkt, an dem der Markt gegenüber algorithmischen Stablecoins zunehmend misstrauisch geworden ist, insbesondere nach dem Zusammenbruch von Terras UST im Jahr 2022 und in jüngerer Zeit den Entkopplungen von Ethenas USDe und Abracadabras MIM.

Wenn Sie das hier lesen, sind Sie schon einen Schritt voraus. Bleiben Sie mit unserem Newsletter auf dem Laufenden.

Haftungsausschluss: Die auf dieser Website bereitgestellten Informationen dienen ausschließlich Bildungs- und Informationszwecken und stellen keine Finanz- oder Anlageberatung dar

Kommentare (0)

Klicken Sie auf die $-Schaltfläche, geben Sie das Symbol ein und wählen Sie eine Aktie, einen ETF oder einen anderen Ticker zum Verlinken aus.

0/500
Richtlinien für Kommentare
Wird geladen...

Empfohlene Artikel

tradingkey.logo
Risikohinweis: Unsere Website und mobile App bieten lediglich allgemeine Informationen zu bestimmten Anlageprodukten. Finsights stellt keine Finanzberatung oder Empfehlung für ein Anlageprodukt bereit, und die Bereitstellung solcher Informationen darf nicht als Finanzberatung durch Finsights ausgelegt werden.
Anlageprodukte unterliegen erheblichen Anlagerisiken, einschließlich des möglichen Verlusts des investierten Kapitals und sind möglicherweise nicht für jeden geeignet. Die vergangene Wertentwicklung von Anlageprodukten ist nicht unbedingt ein Hinweis auf deren zukünftige Wertentwicklung.
Finsights kann Drittanbietern oder Partnern erlauben, Werbung auf unserer Website oder in unserer mobilen App oder in Teilen davon zu platzieren oder bereitzustellen. Finsights kann für diese Anzeigenvergütung erhalten, basierend auf Ihrer Interaktion mit den Werbeanzeigen.
© Urheberrecht: FINSIGHTS MEDIA PTE. LTD. Alle Rechte vorbehalten.