Balance Coin stürzte von der 1-Dollar-Marke ab, nachdem ein Exploit 1 Million Dollar aus Bitcoin Tresor abgezogen hatte
Balance Coin brach am Mittwoch um rund 99 % ein, nachdem ein Angreifer das BTCB-Preisorakel manipuliert und 912.000 US-Dollar aus der Projektkasse entwendet hatte, wodurch fast der gesamte Wert des Coins verloren ging.
Balance Coin (BLC) ist ein algorithmischer Stablecoin, der an den US-Dollar gekoppelt ist; er ist so konzipiert, dass er maximal bei 1 US-Dollar gehandelt wird. Am Dienstag notierte er bei etwa 0,9954 US-Dollar, fiel aber bis Mittwochfrüh auf einen Bruchteil eines Cents und notierte bei rund 0,0014 US-Dollar, wobei einige andere traceinen Kurs von etwa 0,0025 US-Dollar verzeichneten.
So oder so hatte Balance Coin bis Mittwochabend fast seinen gesamten Nominalwert von 3,5 Millionen Dollar verloren.
Ein trügerischer Bitcoin Preis, der Tresore zu Liquidationszielen machte
Balance Protocol verwendet ein Maker-ähnliches System. Nutzer können damit Sicherheiten hinterlegen, typischerweise Bitcoin Cash (BCH) sowie an Binancegekoppelte Bitcoin (BTCB) und USDT, und im Gegenzug BLC prägen. Sobald der Wert dieser Sicherheiten deutlich unter die Schulden fällt, liquidiert das Protokoll die Position umgehend und verkauft die Deckung.
Der Diebstahl wurde von SlowMist, einem Sicherheitsunternehmen, auf das Median-Orakel des Protokolls trac. Das Median-Orakel ist der Preisfeed, der dem System den Wert von BTCB mitteilt.
Der Angreifer gab über die „Poke“-Funktion des Spotter-traceinen ungewöhnlich niedrigen Preis in den Datenfeed ein und löste anschließend über das Dog-Modul Liquidationen aus. Laut SlowMist verfügte der Spotter über keinen zeitgewichteten Durchschnittspreisfeed, keine Bereichsprüfung, die stark vom Markt abweichende Preise hätte ablehnen können, und keine Liquidationsverzögerung
Ohne diese Maßnahmen wurden die Tresore plötzlich zahlungsunfähig, und der Dieb liquidierte sie zum falschen Preis und verschwand mit den Sicherheiten in einer einzigen Transaktion.
Geprägte Token werden direkt übercakeSwap geleitet
Der Diebstahl ging über die Tresore hinaus. Der Angreifer prägte über einen manipulierten GemJoin-tracvon einer Nulladresse aus etwa 4,5 Millionen BLC und transferierte diese Token zucakeSwap V2, um sie gegen BSC-USD und BTCB einzutauschen; dadurch wurden die neu geschaffenen Coins in reale Vermögenswerte umgewandelt.
Zwei Stunden später wurde eine zweite Transaktion gemeldet, bei der 5.900 BLC geschaffen wurden.
Diese ungedeckte Angebotswelle führte dazu, dass BLC in Echtzeit von seinem Ziel abwich. Denn der Mechanismus, der den Kurs eigentlich stabilisieren sollte, war derselbe, den der Angreifer nutzte, um ihn zu sprengen.
Die CertiK-Prüfung hat den Fehler übersehen
In der Vergangenheit hatte 42DAO das CertiK-Audit seines BLC-tracals Beweis für seine Sicherheit angeführt. Dies erwies sich in diesem Fall jedoch als nutzlos, da Standard-Smart-trac-Audits zwar rechtmäßig waren, aber auf Zugriffskontrollfehler, Wiedereintrittsversuche, Überläufe und Programmierfehler zielen.
Sie betrachten die Eingaben des Orakels typischerweise als vertrauenswürdig, anstatt sie als Modell für einen manipulierten Preisfeed als eine relevante Bedrohung zu sehen.
Obwohl OWASP die Manipulation von Orakeln in seine Top 10 der Smarttrac2026 aufnimmt, liegen die Maßnahmen, die den Angriff hätten verhindern können, außerhalb des üblichen Prüfungsbereichs.
Das System von 42DAO wies keines der folgenden Merkmale auf:
- Ein zeitgewichteter Durchschnittspreisfeed
- Eine Bereichsprüfung, die Preise ablehnen könnte, die weit vom Markt abweichen
- Eine Liquidationsverzögerung, ähnlich der einstündigen Oracle-Sicherheitsfunktion von MakerDAO.
Das dritte BNB -Chain-Protokoll, das nach einem Angriff stummgeschaltet wurde
Innerhalb der letzten zwei Monate war derdent vom Mittwoch der dritte schwerwiegendedent DeFi Bereich der BNB Chain. Es ist zudem der drittedent , bei dem das betroffene Team geschwiegen hat.
Ende Mai wurden rund 7,3 Millionen US-Dollar aus den bestehenden Liquiditätsreserven von DxScale gestohlen. Anfang Juni verlor TesseraDAO etwa 2,5 Millionen US-Dollar, als ein Angreifer durch die Kompromittierung eines Administratorschlüssels 99 Millionen TSR erbeutete.
Diese Angriffswelle steht im Einklang mit einem aktuellen Trend unter Angreifern im Jahr 2026. Analysten stellten fest, dass Angreifer nicht mehr versuchen, Codefehler auszunutzen, sondern sich vielmehr auf die Orakel und Governance-Schichten rund um den Code konzentrieren.
Diese Angriffe ereignen sich zudem zu einem Zeitpunkt, an dem der Markt gegenüber algorithmischen Stablecoins zunehmend misstrauisch geworden ist, insbesondere nach dem Zusammenbruch von Terras UST im Jahr 2022 und in jüngerer Zeit den Entkopplungen von Ethenas USDe und Abracadabras MIM.
Wenn Sie das hier lesen, sind Sie schon einen Schritt voraus. Bleiben Sie mit unserem Newsletter auf dem Laufenden.
Empfohlene Artikel











Kommentare (0)
Klicken Sie auf die $-Schaltfläche, geben Sie das Symbol ein und wählen Sie eine Aktie, einen ETF oder einen anderen Ticker zum Verlinken aus.