NieuwsCryptoBalance Coin daalt bijna 99% na oracle-exploit die $912.000 uit treasury afroomt

Balance Coin daalt bijna 99% na oracle-exploit die $912.000 uit treasury afroomt

Auteur: Cryptopolitan·

Belangrijkste punten

  • Balance Coin daalde ongeveer 99% nadat een aanvaller de BTCB-prijsoracle van het protocol manipulateerde om $912.000 uit de treasury te stelen.
  • De exploit slaagde omdat het Spotter-contract beschikte over geen tijdsgewogen gemiddelde prijsfeed, afwijkingsgrenscontroles en een liquidatievertragingsmechanisme.
  • De aanvaller sloeg ongeveer 4,5 miljoen ongedekte BLC-tokens via een gecompromitteerd GemJoin-contract en wisselde deze om in echte activa via PancakeSwap V2.
  • Een CertiK-audit van het BLC-mintingcontract was aangehaald als bewijs van beveiliging, maar identificeerde oracle-manipulatie niet als een bedreigingsvector.
  • Dit was het derde grote DeFi-beveiligingsincident op BNB Chain in twee maanden, na exploits bij DxScale en TesseraDAO, waarbij alle drie de getroffen teams nadien stil bleven.
Balance Coin daalt bijna 99% na oracle-exploit die $912.000 uit treasury afroomt

Balance Coin (BLC) daalde op woensdag met ongeveer 99% nadat een aanvaller de BTCB-prijsoracle van het protocol manipulateerde en $912.000 uit de treasury van het project verwijderde, waardoor het token vrijwel geen waarde meer overhield.

BLC is een algoritmische stablecoin die is ontworpen om de Amerikaanse dollar te volgen en tegen $1 te verhandelen. De token stond op dinsdag op ongeveer $0,9954, maar tegen het begin van woensdag was hij gedaald tot een fractie van een cent. Hij werd verhandeld rond $0,0014, terwijl sommige andere trackers de prijs dichter bij $0,0025 plaatsten.

Tegen het einde van woensdag had Balance Coin bijna zijn gehele nominale waarde van $3,5 miljoen verloren.

Gemanipuleerde BTCB-prijs maakte van veilige kluisjes liquidatiedoelwitten

Balance Protocol werkt met een Maker-achtige structuur. Gebruikers kunnen onderpaul sluiten, doorgaans Bitcoin Cash (BCH), op Binance-pegged Bitcoin (BTCB) en USDT, en BLC slaan tegen dat onderpaul. Wanneer de waarde van het onderpaul ver onder de schuld zakt die aan een positie is gekoppeld, liquideert het protocol de positie en verkoopt het de onderliggende activa.

Beveiligingsbedrijf SlowMist traceerde de diefstal naar de Median Oracle van het protocol, de prijsfeed die het systeem informeert over hoeveel BTCB waard is.

Volgens de gerapporteerde bevindingen diende de aanvaller een ongewoon lage prijs in via de "poke"-functie op het Spotter-contract en triggering vervolgens liquidaties via de Dog-module. SlowMist stelde dat de Spotter beschikte over geen tijdsgewogen gemiddelde prijsfeed, geen grenscontrole die prijzen die sterk van de markt afwijken kan afwijzen, en geen liquidatievertraging.

Tijdsgewogen gemiddelde prijs, of TWAP-feeds, vereffenen korte-termijnprijspieken door waarden te middelen over een bepaalde periode, waardoor het moeilijker wordt voor een enkele transactie om de gerapporteerde prijs te beïnvloeden. Ze worden gebruikt door grote DeFi-platforms waaronder Uniswap en door oraclenetwerken zoals Chainlink. Zonder dergelijke bescherming of een afwijkingsdrempel leken kluisjes die voorheen veilig waren plotseling insolvent. De aanvaller kon ze vervolgens liquideren met de valse prijs en het onderpaul in één enkele transactie meenemen.

Geslagen BLC werd via PancakeSwap gerouteerd

De exploit hield niet op bij de liquidaties van de kluisjes. De aanvaller sloeg ook ongeveer 4,5 miljoen BLC vanuit een null-adres via een gecompromitteerd GemJoin-contract en stuurde de tokens naar PancakeSwap V2, waar ze werden omgewisseld voor BSC-USD en BTCB. Die stap zette nieuw gemaakte tokens om in echte activa.

Een tweede transactie, twee uur later gerapporteerd, sloeg nog eens 5.900 BLC.

De toevloed van ongedekte voorraad dreef BLC in real-time weg van zijn beoogde doel. Het mechanisme dat bedoeld was om de peg te handhaven, werd hetzelfde mechanisme dat werd gebruikt om deze te breken.

CertiK-audit ving het probleem niet op

42DAO had eerder een CertiK-audit van zijn BLC-mintingcontract naar voren geschoven als bewijs van de beveiliging van het systeem. In dit geval voorkwam de audit de exploit niet. Standaard smart contract-audits richten zich doorgaans op toegangscontrolefouten, re-entrancy, overflow-problemen en programmeerfouten.

Dergelijke audits behandelen oracle-invoer vaak als vertrouwd in plaats van een gemanipuleerde prijsfeed te modelleren als een bedreiging binnen de scope. Dat onderscheid is belangrijk omdat oracle-manipulatie een terugkerende vector is geweest bij DeFi-diefstallen, en meerdere eerdere exploits hebben verliezen herleid tot prijsfeeds die audits als betrouwbare invoer beschouwden.

Hoewel OWASP oracle-manipulatie opneemt in zijn 2026 Smart Contract Top 10, vallen de maatregelen die deze aanval hadden kunnen voorkomen vaak buiten de gebruikelijke audit-scope.

Het systeem van 42DAO beschikte niet over de volgende beveiligingsmaatregelen:

  • Een tijdsgewogen gemiddelde prijsfeed
  • Een grenscontrole die prijzen die ver van de markt afwijken kan afwijzen
  • Een liquidatievertraging vergelijkbaar met de Oracle Safety Module van één uur van MakerDAO

Derde BNB Chain-protocol dat stilvalt na een aanval

Het incident op woensdag was de derde grote DeFi-beveiligingsincident op BNB Chain in de afgelopen twee maanden. Het was ook het derde geval waarin het team dat door de exploit werd getroffen stil bleef.

In laat mei werd ongeveer $7,3 miljoen gestolen uit de legacy-liquiditeitslockers van DxScale. In begin juni verloor TesseraDAO ruwweg $2,5 miljoen nadat een aanvaller 99 miljoen TSR stal via een compromis van een admin-sleutel.

De reeks aanvallen komt overeen met een trend die analisten in 2026 hebben waargenomen: aanvallers richten zich in toenemende mate op oracle- en governancelagen rond protocollen in plaats van alleen te zoeken naar bugs in code.

De incidenten doen zich ook voor te midden van een markt die voorzichtig blijft ten aanzien van algoritmische stablecoins, na de ineenstorting van Terra's UST in 2022 en recentere depegs van Ethena's USDe en Abracadabra's MIM.