Balance Coin chute de plus de 99 % après une attaque sur son système de tarification oracle
Points clés
- •Balance Coin a perdu plus de 99 % de sa valeur, passant d'environ 1 $ à 0,0014 $, après qu'un attaquant a manipulé son mécanisme de tarification oracle.
- •L'attaquant a exploité l'acceptation par le protocole d'un prix BTCB artificiellement bas via le Median Oracle, qui ne disposait pas de contrôles de sécurité, notamment des limites de déviation des prix et une protection par prix minimum.
- •Environ 912 000 $ d'actifs ont été retirés du protocole 42DAO en une seule transaction, les garanties liquidées abusivement ayant été converties en d'autres actifs.
- •Les modules Spotter et Dog ont permis au prix manipulé d'être enregistré et exploité immédiatement, sans délai de vérification ni confirmation oracle supplémentaire.
- •L'incident illustre le risque systémique dans les plateformes DeFI où les mécanismes de liquidation automatisés traitent les mises à jour oracle sans garanties adéquates contre les saisies de données incorrectes.

Balance Coin, un stablecoin algorithmique, a perdu plus de 99 % de sa valeur après qu'une attaque a ciblé son mécanisme de tarification oracle. Le jeton est passé d'environ 1 $ à 0,0014 $, effaçant la quasi-totalité de sa capitalisation boursière nominale d'environ 3,5 millions de dollars.
La tarification oracle est un point de contrôle critique pour les systèmes de prêt et de stablecoin car elle détermine comment les garanties sont évaluées et quand les coffres peuvent être liquidés. Dans ce cas, selon la société de sécurité blockchain SlowMist, l'attaquant a soumis un prix du Bitcoin anormalement bas au protocole. Ce prix manipulé a entraîné la liquidation de coffres qui n'auraient normalement pas été éligibles à la liquidation. SlowMist a indiqué qu'environ 912 000 $ d'actifs ont été retirés du protocole 42DAO en une seule transaction à la suite de l'attaque.
SlowMist a déclaré que la cause racine était l'acceptation par le protocole d'un prix BTCB bas fourni via le Median Oracle sans vérification suffisante. La société de sécurité a indiqué que les attaquants ont utilisé la fonction « poke » dans le module Spotter et la fonction « bark » dans le module Dog pour introduire le prix manipulé dans le système.
Selon SlowMist, le module Spotter ne disposait pas de mécanismes de sécurité tels que des contrôles de déviation des prix, une limite de dépréciation maximale ou une protection par prix minimum. En conséquence, le prix anormalement bas a été enregistré directement dans le module comptable appelé VAT.
Le module Dog a pu utiliser le prix mis à jour sans aucun délai d'attente ni vérification oracle supplémentaire, permettant à l'attaquant de liquider immédiatement plusieurs coffres garantis en BTCB. Les garanties compromises ont ensuite été converties en d'autres actifs, produisant un profit estimé à environ 912 000 $.
L'incident met en évidence un risque courant dans les protocoles de finance décentralisée qui reposent sur des systèmes de liquidation automatisés : si une mise à jour oracle peut être acceptée et exploitée immédiatement sans contrôle de déviation ni délai de confirmation, un prix incorrect peut passer directement de la saisie de données à la saisie des garanties.