tradingkey.logo
tradingkey.logo
Pesquisar

Balance Coin despenca após paridade com US$ 1,00 devido a exploit que drena US$ 1 milhão do cofre Bitcoin

Cryptopolitan22 de jul de 2026 às 19:40
facebooktwitterlinkedin
Ver todos os comentários0

A Balance Coin caiu cerca de 99% na quarta-feira, depois que um invasor distorceu seu oráculo de preços BTCB e levou US$ 912.000 do tesouro do projeto, perdendo quase todo o seu valor. 

Balance Coin (BLC) é uma stablecoin algorítmica atrelada ao dólar; ela foi criada para ser negociada a US$ 1 e nada mais. Na terça-feira, estava cotada a cerca de US$ 0,9954, mas no início da quarta-feira, seu valor havia caído para uma fração de centavo, chegando a cerca de US$ 0,0014, com alguns outros tracapontando para um valor próximo a US$ 0,0025. 

De qualquer forma, no final da quarta-feira, a Balance Coin havia perdido quase todo o seu valor nominal de US$ 3,5 milhões. 

Um preço enganoso Bitcoin que transformou cofres seguros em alvos de liquidação

O Balance Protocol utiliza um sistema de criação de tokens (maker). Ele permite que os usuários bloqueiem garantias, geralmente Bitcoin Cash (BCH), bem como Bitcoin atrelado Binance(BTCB) e USDT, e emitam BLC contra elas. Assim que o valor dessa garantia cair muito abaixo da dívida, o protocolo liquida instantaneamente a posição e vende o lastro.

O roubo foi tracaté o Median Oracle do protocolo pela SlowMist, uma empresa de segurança. O Median Oracle é o feed de preços que informa ao sistema quanto vale o BTCB. 

O atacante inseriu um preço excepcionalmente baixo no feed através da função 'poke' notracdo Spotter e, em seguida, acionou liquidações através do módulo Dog. Segundo a SlowMist, o Spotter não possuía um feed de preço médio ponderado pelo tempo, uma verificação de limites que pudesse rejeitar preços muito distantes do mercado e um atraso na liquidação 

Sem essas medidas, os cofres de segurança subitamente se tornaram insolventes, e o ladrão os liquidou pelo preço falso, levando toda a garantia em uma única transação.

Tokens cunhados encaminhados diretamente através docakeSwap

O roubo continuou além dos cofres. O atacante cunhou cerca de 4,5 milhões de BLC a partir de um endereço nulo por meio de umtracGemJoin corrompido e transferiu esses tokens para ocakeSwap V2, trocando-os por BSC-USD e BTCB; isso converteu moedas recém-criadas em ativos reais. 

Duas horas depois, foi relatada uma segunda transação que envolveu a emissão de 5.900 BLC. 

Essa onda de oferta sem lastro foi o que desviou o BLC de sua meta em tempo real. Isso porque o mecanismo que deveria fixar a paridade era o mesmo que o atacante usou para quebrá-la. 

A auditoria da CertiK não identificou a falha 

No passado, a 42DAO havia apresentado a auditoria CertiK de seutracde emissão de BLC como um selo de segurança. No entanto, isso se mostrou inútil neste caso, pois, embora a auditoria fosse legítima, as auditorias padrão detracinteligentes buscam erros de controle de acesso, reentrância, estouro de buffer e falhas de codificação. 

Normalmente, consideram as informações dos oráculos como confiáveis, em vez de enxergá-las como uma ameaça dentro do escopo da modelagem de um fluxo de preços manipulado.

Apesar da OWASP ter incluído a manipulação de oráculos em sua lista dos 10 principaistracde contratos inteligentes de 2026, as medidas que poderiam ter evitado o ataque estão fora do escopo típico de uma auditoria. 

O sistema da 42DAO não possuía nenhum dos seguintes recursos: 

  • Um feed de preço médio ponderado pelo tempo 
  • Uma verificação de limites que poderia rejeitar preços que se desviassem muito do mercado
  • Um atraso na liquidação semelhante ao módulo de segurança Oracle de uma hora da MakerDAO. 

O terceiro protocolo BNB Chain a ficar inativo após um ataque

Nos últimos dois meses, odent de quarta-feira tornou-se o terceiro grandedent de segurança DeFi na BNB Chain. É também o terceirodent em que a equipe afetada pela exploração permaneceu em silêncio. 

No final de maio, aproximadamente US$ 7,3 milhões foram roubados dos cofres de liquidez legados da DxScale. No início de junho, a TesseraDAO perdeu cerca de US$ 2,5 milhões quando um invasor roubou 99 milhões de TSR, aproveitando-se de uma vulnerabilidade na chave administrativa. 

Essa onda de ataques está em consonância com uma tendência recente entre os atacantes em 2026. Analistas observaram que os atacantes não estão mais buscando explorar falhas de código, mas sim se concentrando nos oráculos e nas camadas de governança que envolvem o código. 

Esses ataques também ocorrem em um momento em que o mercado se tornou cauteloso em relação às stablecoins algorítmicas, especialmente após o colapso do UST da Terra em 2022 e, mais recentemente, a desvinculação do USDe da Ethena e do MIM da Abracadabra.

As mentes mais brilhantes do mundo das criptomoedas já leem nossa newsletter. Quer participar? Junte-se a elas.

Aviso legal: as informações fornecidas neste site são apenas para fins educacionais e informativos e não devem ser consideradas consultoria financeira ou de investimento.

Comentários (0)

Clique no botão $, digite o código do ativo e selecione para vincular uma ação, ETF ou outro ticker.

0/500
Diretrizes de comentários
Carregando...

Artigos recomendados

tradingkey.logo
Aviso de risco: Nosso site e aplicativo móvel fornecem apenas informações gerais sobre determinados produtos de investimento. A Finsights não oferece, e o fornecimento de tais informações não deve ser interpretado como se a Finsights estivesse oferecendo, aconselhamento financeiro ou recomendação para qualquer produto de investimento.
Os produtos de investimento estão sujeitos a riscos significativos, incluindo a possível perda do valor investido e podem não ser adequados para todos. O desempenho passado dos produtos de investimento não é indicativo de seu desempenho futuro.
A Finsights pode permitir que anunciantes ou afiliados realizem, ou forneçam anúncios em nosso site, ou aplicativo móvel, ou em qualquer parte deles e pode ser compensada por eles com base em sua interação com os anúncios.
 © Copyright: FINSIGHTS MEDIA PTE. LTD. Todos os direitos reservados.