ActualitésCryptoBalance Coin chute de près de 99 % après un exploit d’oracle qui vide 912 000 $ de sa trésorerie

Balance Coin chute de près de 99 % après un exploit d’oracle qui vide 912 000 $ de sa trésorerie

Auteur: Cryptopolitan·

Points clés

  • Balance Coin a chuté d’environ 99 % après qu’un attaquant a manipulé l’oracle de prix BTCB du protocole pour voler 912 000 $ dans la trésorerie.
  • L’exploit a réussi parce que le contrat Spotter ne disposait pas d’un flux de prix moyen pondéré dans le temps, de contrôles de limites de déviation ni d’un mécanisme de délai de liquidation.
  • L’attaquant a émis environ 4,5 millions de tokens BLC non adossés via un contrat GemJoin compromis et les a convertis en actifs réels via PancakeSwap V2.
  • Un audit CertiK du contrat d’émission de BLC avait été cité comme preuve de sécurité, mais il n’a pas identifié la manipulation d’oracle comme vecteur de menace.
  • Il s’agit du troisième incident majeur de sécurité DeFi sur BNB Chain en deux mois, après les exploits visant DxScale et TesseraDAO, les trois équipes concernées étant restées silencieuses par la suite.
Balance Coin chute de près de 99 % après un exploit d’oracle qui vide 912 000 $ de sa trésorerie

Balance Coin (BLC) a plongé d’environ 99 % mercredi après qu’un attaquant a manipulé l’oracle de prix BTCB du protocole et retiré 912 000 $ de la trésorerie du projet, laissant le token avec une valeur résiduelle presque nulle.

BLC est un stablecoin algorithmique conçu pour suivre le dollar américain et se négocier à 1 $. Le token valait environ 0,9954 $ mardi, mais il était tombé à une fraction de centime dès le début de mercredi. Il se négociait près de 0,0014 $, tandis que certains autres suivis de prix le plaçaient plus près de 0,0025 $.

À la fin de mercredi, Balance Coin avait perdu presque toute sa valeur nominale de 3,5 millions $.

Le prix BTCB manipulé a transformé des coffres sûrs en cibles de liquidation

Balance Protocol fonctionne selon une structure de type Maker. Les utilisateurs peuvent verrouiller du collatéral, généralement Bitcoin Cash (BCH), Binance-pegged Bitcoin (BTCB) et USDT, puis émettre du BLC contre ce collatéral. Lorsque la valeur du collatéral tombe très en dessous de la dette attachée à une position, le protocole liquide la position et vend les actifs de soutien.

La société de sécurité SlowMist a relié le vol au Median Oracle du protocole, le flux de prix qui indique au système la valeur du BTCB.

Selon les conclusions rapportées, l’attaquant a soumis un prix anormalement bas via la fonction "poke" du contrat Spotter, puis a déclenché des liquidations via le module Dog. SlowMist a indiqué que le Spotter ne disposait pas d’un flux de prix moyen pondéré dans le temps, d’un contrôle de limites capable de rejeter les prix s’écartant fortement du marché, ni d’un délai de liquidation.

Les flux de prix moyens pondérés dans le temps, ou TWAP, lissent les variations de prix à court terme en calculant une moyenne sur une fenêtre déterminée, ce qui rend plus difficile le déplacement du prix rapporté par une seule transaction. Ils sont utilisés par de grandes plateformes DeFi, notamment Uniswap, ainsi que par des réseaux d’oracles comme Chainlink. Sans ces protections ni seuil de déviation, des coffres auparavant sûrs sont soudainement apparus insolvables. L’attaquant a alors pu les liquider au moyen du faux prix et récupérer le collatéral en une seule transaction.

Les BLC émis ont été acheminés via PancakeSwap

L’exploit ne s’est pas arrêté aux liquidations des coffres. L’attaquant a également émis environ 4,5 millions de BLC depuis une adresse nulle via un contrat GemJoin compromis et a envoyé les tokens vers PancakeSwap V2, où ils ont été échangés contre du BSC-USD et du BTCB. Cette étape a converti des tokens nouvellement créés en actifs réels.

Une deuxième transaction, signalée deux heures plus tard, a émis 5 900 BLC supplémentaires.

L’afflux d’offre non adossée a éloigné BLC de son objectif prévu en temps réel. Le mécanisme destiné à maintenir l’ancrage est devenu le même mécanisme utilisé pour le rompre.

L’audit CertiK n’a pas détecté le problème

42DAO avait précédemment mis en avant un audit CertiK de son contrat d’émission de BLC comme preuve de la sécurité du système. Dans ce cas, l’audit n’a pas empêché l’exploit. Les audits standards de smart contracts se concentrent généralement sur les défaillances de contrôle d’accès, la réentrance, les problèmes de dépassement et les défauts de codage.

Ces audits traitent souvent les entrées d’oracle comme fiables, plutôt que de modéliser un flux de prix manipulé comme une menace entrant dans le périmètre. La distinction est importante, car la manipulation d’oracle est un vecteur récurrent dans les vols DeFi, et plusieurs exploits passés ont relié des pertes à des flux de prix que les audits considéraient comme des entrées fiables.

Bien que l’OWASP classe la manipulation d’oracle dans son Smart Contract Top 10 de 2026, les contrôles qui auraient pu empêcher cette attaque se trouvent souvent hors du périmètre habituel des audits.

Le système de 42DAO ne disposait pas des garde-fous suivants :

  • Un flux de prix moyen pondéré dans le temps
  • Un contrôle de limites capable de rejeter les prix s’écartant fortement du marché
  • Un délai de liquidation similaire à l’Oracle Safety Module d’une heure de MakerDAO

Troisième protocole BNB Chain à rester silencieux après une attaque

L’incident de mercredi a été le troisième événement majeur de sécurité DeFi sur BNB Chain au cours des deux derniers mois. C’était aussi le troisième cas dans lequel l’équipe touchée par l’exploit est restée silencieuse.

Fin mai, environ 7,3 millions $ ont été volés dans les anciens coffres de liquidité de DxScale. Début juin, TesseraDAO a perdu environ 2,5 millions $ après qu’un attaquant a dérobé 99 millions de TSR via une compromission de clé administrateur.

La série d’attaques correspond à une tendance observée par les analystes en 2026 : les attaquants ciblent de plus en plus les couches d’oracle et de gouvernance autour des protocoles, plutôt que de chercher uniquement des bogues dans le code.

Ces incidents surviennent également alors que le marché reste prudent à l’égard des stablecoins algorithmiques, après l’effondrement de l’UST de Terra en 2022 et les pertes d’ancrage plus récentes impliquant l’USDe d’Ethena et le MIM d’Abracadabra.