Balance Coin spada o ponad 99% po ataku na mechanizm wyceny oracle
Najważniejsze informacje
- •Balance Coin stracił ponad 99% wartości, spadając z około $1 do $0.0014, po tym jak atakujący zmanipulował jego mechanizm wyceny oracle.
- •Atakujący wykorzystał fakt, że protokół zaakceptował sztucznie zaniżoną cenę BTCB przez Median Oracle, który nie miał mechanizmów bezpieczeństwa, w tym limitów odchyleń cenowych i minimalnej ochrony ceny.
- •Około $912,000 w aktywach wypłacono z protokołu 42DAO w jednej transakcji, gdy nieprawidłowo zlikwidowane zabezpieczenie zostało zamienione na inne aktywa.
- •Moduły Spotter i Dog pozwoliły na zapisanie zmanipulowanej ceny i natychmiastowe podjęcie działań bez opóźnień weryfikacyjnych lub dodatkowego potwierdzenia oracle.
- •Incydent pokazuje systemowe ryzyko na platformach DeFi, gdzie zautomatyzowane mechanizmy likwidacji przetwarzają aktualizacje oracle bez odpowiednich zabezpieczeń przed błędnymi danymi wejściowymi.

Balance Coin, algorytmiczny stablecoin, stracił ponad 99% wartości po ataku wymierzonym w jego mechanizm wyceny oracle. Token spadł z około $1 do $0.0014, wymazując niemal całą swoją nominalną kapitalizację rynkową wynoszącą około $3.5 million.
Wycena oracle jest kluczowym punktem kontroli w systemach pożyczkowych i stablecoinowych, ponieważ określa, jak wyceniane jest zabezpieczenie i kiedy skarbce mogą zostać zlikwidowane. W tym przypadku, według firmy SlowMist zajmującej się bezpieczeństwem blockchain, atakujący przesłał do protokołu wyjątkowo niską cenę Bitcoin. Ta zmanipulowana cena spowodowała likwidację skarbców, które w normalnych warunkach nie kwalifikowałyby się do likwidacji. SlowMist podał, że w wyniku ataku z protokołu 42DAO wypłacono aktywa o wartości około $912,000 w jednej transakcji.
SlowMist stwierdził, że główną przyczyną było przyjęcie przez protokół niskiej ceny BTCB dostarczonej przez Median Oracle bez wystarczających kontroli. Firma zajmująca się bezpieczeństwem podała, że atakujący użyli funkcji „poke” w module Spotter oraz funkcji „bark” w module Dog, aby wprowadzić zmanipulowaną cenę do systemu.
Według SlowMist moduł Spotter nie zawierał mechanizmów bezpieczeństwa, takich jak kontrola odchyleń cenowych, maksymalny limit deprecjacji czy minimalna ochrona ceny. W rezultacie wyjątkowo niska cena została zapisana bezpośrednio w module księgowym znanym jako VAT.
Moduł Dog mógł wykorzystać zaktualizowaną cenę bez jakiegokolwiek okresu oczekiwania lub dodatkowej weryfikacji oracle, co pozwoliło atakującemu natychmiast zlikwidować wiele skarbców zabezpieczonych BTCB. Przejęte zabezpieczenie zostało następnie zamienione na inne aktywa, przynosząc szacowany zysk w wysokości około $912,000.
Incydent podkreśla powszechne ryzyko w protokołach zdecentralizowanych finansów, które opierają się na zautomatyzowanych systemach likwidacji: jeśli aktualizacja oracle może zostać zaakceptowana i natychmiast wykorzystana bez kontroli odchyleń lub opóźnień potwierdzających, błędna cena może przejść bezpośrednio od danych wejściowych do przejęcia zabezpieczenia.