La stablecoin Balance Coin se desploma 99% tras un exploit de oráculo que drenó bóvedas respaldadas por BTC
Puntos clave
- •Balance Coin perdió aproximadamente 99 por ciento de su valor el 22 de julio de 2026, al caer desde alrededor de $1 hasta cerca de $0.0014 tras un ataque de manipulación de oráculo contra el protocolo de 42DAO en BNB Chain.
- •El atacante explotó una fuente de precios de Bitcoin manipulable para forzar liquidaciones de bóvedas sanas y luego usó el mecanismo de cierre de deuda para acuñar y vender nuevos tokens BLC a través de PancakeSwap.
- •Las firmas de análisis blockchain SlowMist y PeckShield estimaron los ingresos del atacante entre $912,000 y $915,000, convertidos en USDT y BTCB.
- •CoinMarketCap registró un mínimo histórico cercano a $0.0006345, con una oferta total de aproximadamente 3.51 millones de BLC entre alrededor de 18,100 titulares, lo que hizo al token especialmente vulnerable a una presión de venta limitada.
- •El exploit refuerza las preocupaciones de que la fragilidad de los oráculos combinada con acuñación sin límites sigue siendo una vulnerabilidad crítica en el diseño de stablecoins y podría fortalecer los pedidos de una supervisión regulatoria más estricta.

El 22 de julio de 2026, la stablecoin Balance Coin (BLC) perdió su paridad con el dólar tras un ataque de manipulación de oráculo que activó liquidaciones indebidas de bóvedas respaldadas por BTC. El token se desplomó aproximadamente 99 por ciento, cayendo desde alrededor de $1 hasta aproximadamente $0.0014 y borrando un valor nominal estimado de $3.5 millones, según CoinDesk. El ataque tuvo como objetivo el protocolo operado por 42DAO, un proyecto DeFi en BNB Chain.
El atacante explotó una fuente de precios de Bitcoin manipulable dentro del sistema de oráculos del protocolo. Al mover el precio de BTC lo suficiente como para hacer que bóvedas sanas parecieran subcolateralizadas, el sistema activó liquidaciones de posiciones que no debían haber sido liquidadas. Luego, el mecanismo de cierre de deuda permitió crear BLC recién acuñados y venderlos en pools de baja liquidez, agravando la presión vendedora. SlowMist estimó la ganancia del atacante en aproximadamente $912,000 (CoinDesk citando a SlowMist). La manipulación de oráculos ha sido un vector de ataque reconocido en DeFi durante años, con incidentes como el exploit de BonqDAO en febrero de 2023 y el ataque a Mango Markets en octubre de 2022, que demostraron cómo una sola fuente de precios comprometida o manipulable puede propagarse a través de mecanismos de préstamo y liquidación.
La firma de análisis blockchain PeckShield rastreó los movimientos del atacante y determinó que los BLC recién acuñados fueron vendidos a través de PancakeSwap en BNB Chain y convertidos en USDT y BTCB. El análisis de PeckShield situó los ingresos totales entre $912,000 y $915,000 (CoinCentral citando a PeckShield). La elección de PancakeSwap, el DEX dominante en BNB Chain, permitió al atacante mover los fondos a través de rutas de liquidez establecidas antes de que los equipos del protocolo pudieran responder.
CoinMarketCap registró un mínimo histórico cercano a $0.0006345 ese mismo día. El agregador de datos informó una oferta total de aproximadamente 3.51 millones de BLC distribuidos entre alrededor de 18,100 titulares, lo que ilustra la rapidez con la que se evaporó el valor circulante. La base de titulares relativamente pequeña y la oferta total modesta significaron que incluso una presión de venta limitada podía hundir por completo el precio, una dinámica a la que las stablecoins más grandes con pools de liquidez más profundos son estructuralmente menos vulnerables.
Investigadores de seguridad independientes de SlowMist y PeckShield coincidieron en una narrativa consistente: una fuente de precios de BTC manipulable permitió liquidaciones indebidas, seguidas por una acuñación y venta agresiva de BLC en liquidez de exchanges descentralizados, principalmente en PancakeSwap (CoinDesk, CoinCentral).
Anatomía del exploit
La vulnerabilidad central estaba en el oráculo de Bitcoin de Balance Coin. El protocolo dependía de una entrada de precio de BTC que podía moverse lo suficiente para hacer que bóvedas solventes parecieran insolventes. Una vez que el sistema registró que el colateral había caído por debajo de los umbrales de seguridad, liquidó posiciones que en realidad estaban sanas.
Cuando se ejecutaron esas liquidaciones, el mecanismo para cerrar posiciones de deuda parece haber permitido la creación de nuevos tokens BLC. El atacante acuñó BLC y los vendió en pares de liquidez antes de que el mercado en general pudiera reaccionar. Según rastreadores on-chain, las ventas se canalizaron a través de PancakeSwap, convirtiendo BLC en USDT y BTCB.
Esto creó un bucle de retroalimentación: la desviación del oráculo activó liquidaciones, las liquidaciones habilitaron nueva acuñación y los tokens acuñados se vendieron de inmediato en pools ilíquidos. Incluso una pequeña desviación de precio en el momento adecuado puede iniciar esta cascada, y los pools de baja profundidad amplifican el daño. Este ciclo autorreforzado —una mala fuente de precios que activa liquidaciones que producen tokens nuevos vendidos en mercados poco líquidos— es estructuralmente similar a los modos de falla observados en colapsos anteriores de stablecoins algorítmicas y parcialmente colateralizadas.
Alcance del daño
El impacto fue más allá del desplome de precio principal. Los propietarios de bóvedas probablemente perdieron colateral por liquidaciones indebidas. Los tenedores spot absorbieron por completo la pérdida de paridad. Los proveedores de liquidez en pools de BLC quedaron con tokens depreciados mientras se drenaba el lado estable de sus posiciones.
Un efecto de segundo orden se extendió por protocolos integrados. Cualquier plataforma DeFi o tesorería que hubiera usado BLC como colateral o como activo de cotización ahora mantiene saldos deteriorados. Aunque el valor absoluto en dólares pueda ser modesto, estas integraciones multiplican el radio de impacto dentro del ecosistema DeFi más amplio de una cadena. Para el sector DeFi de BNB Chain en particular, el incidente sirve como recordatorio de que la composabilidad —la capacidad de los protocolos para interconectarse— funciona en ambos sentidos, ya que una falla en un componente pequeño puede propagarse por cada contrato que lo referencia.
Debilidades estructurales y controles de riesgo
Analistas de seguridad señalaron que varios controles de gestión de riesgo podrían haber limitado el daño. Oráculos robustos que agreguen precios de múltiples mercados, combinados con umbrales de actualización claros y mecanismos de interrupción, habrían hecho que la manipulación fuera más costosa. Límites por bloque a la acuñación y las liquidaciones, así como una expansión de oferta limitada, podrían haber evitado que un solo dato de precio incorrecto inundara el mercado. Liquidaciones retrasadas o confirmaciones de varios bloques activadas por movimientos de precio anómalos habrían dado a la gobernanza una ventana para responder.
La fragilidad de los oráculos combinada con acuñación sin límites ha sido un patrón recurrente en fallas de stablecoins. El incidente de Balance Coin subraya que, para stablecoins respaldadas por activos volátiles como BTC, el diseño del oráculo y de las liquidaciones es más importante para mantener la paridad que la marca o el marketing.
Las distintas arquitecturas de oráculos ofrecen diferentes compensaciones entre costo, latencia y resistencia a la manipulación. Las fuentes DEX de precio promedio ponderado por tiempo (TWAP) son completamente on-chain y económicas, pero pueden manipularse en contextos de baja liquidez. Los medianizadores de exchanges centralizados agregan múltiples tickers de CEX y son más difíciles de mover, pero introducen dependencias off-chain. Las redes agregadoras de oráculos que usan nodos descentralizados son más maduras y resistentes a la manipulación, pero tienen comisiones más altas. Los modelos híbridos que combinan DEX TWAP con precios off-chain firmados equilibran velocidad y seguridad, pero añaden complejidad al código.
Consecuencias e implicaciones para el mercado
A la fecha del reporte, el post-mortem público seguía en curso. La mayoría de las stablecoins algorítmicas o parcialmente colateralizadas que sufren una pérdida profunda de paridad no regresan a $1 sin inyecciones de capital externo y nuevos límites operativos estrictos. En algunos casos, votaciones de gobernanza comunitaria asignan las reservas restantes a planes de redención por fases. En otros, el proyecto se cierra por completo.
Para el mercado más amplio de stablecoins, el exploit reforzó la cautela existente. El día del ataque, rastreadores de terceros confirmaron ingresos para el atacante de aproximadamente $912,000 a $915,000 y un precio del token medido en fracciones de centavo (CoinDesk, CoinCentral, CoinMarketCap). Históricamente, eventos de este tipo empujan a tesorerías y usuarios minoristas hacia stablecoins más grandes y consolidadas, mientras que los protocolos nuevos enfrentan presión para demostrar un diseño de oráculos robusto. Los reguladores en jurisdicciones importantes han aumentado el escrutinio sobre las reservas de stablecoins y la transparencia operativa, e incidentes como este probablemente reforzarán los pedidos de auditorías obligatorias, mecanismos de interrupción y estándares de oráculos de terceros.
El incidente también puso de relieve consideraciones prácticas para los usuarios afectados. A los proveedores de liquidez se les recomendó retirar fondos de los pools de BLC, revocar aprobaciones de tokens para contratos relacionados y monitorear canales oficiales en busca de propuestas de recuperación. Analistas recomendaron verificar cualquier plan de recuperación on-chain en lugar de depender de capturas de pantalla o declaraciones no oficiales.
Descargo de responsabilidad: Este artículo se proporciona únicamente con fines informativos y no se ofrece ni pretende utilizarse como asesoramiento legal, fiscal, de inversión, financiero o de otro tipo.