Balance Coin упал почти на 99% после того, как эксплойт оракула опустошил казначейство на $912 000
Ключевые выводы
- •Balance Coin рухнул примерно на 99% после того, как злоумышленник манипулировал ценовым оракулом BTCB протокола, чтобы украсть $912 000 из казначейства.
- •Эксплойт удался из-за отсутствия в контракте Spotter средневзвешенной по времени цены (TWAP), проверок границ отклонения и механизма задержки ликвидации.
- •Злоумышленник отчеканил около 4,5 млн необеспеченных токенов BLC через скомпрометированный контракт GemJoin и конвертировал их в реальные активы через PancakeSwap V2.
- •Аудит CertiK контракта чеканки BLC приводился как доказательство безопасности, но не выявил манипулирование оракулом как вектор угрозы.
- •Это был третий крупный инцидент в сфере безопасности DeFi в сети BNB Chain за два месяца после эксплойтов в DxScale и TesseraDAO, после которых все три пострадавшие команды хранили молчание.

Balance Coin (BLC) рухнул примерно на 99% в среду после того, как злоумышленник манипулировал ценовым оракулом BTCB протокола и вывел $912 000 из казначейства проекта, оставив токен практически без стоимости.
BLC — это алгоритмический стейблкоин, разработанный для отслеживания курса доллара США и торговли по цене $1. Во вторник цена токена составляла около $0,9954, но к раннему утру среды она упала до доли цента. Он торговался около $0,0014, в то время как некоторые другие трекеры оценивали цену ближе к $0,0025.
К концу среды Balance Coin потерял почти все свои $3,5 миллиона номинальной стоимости.
Манипулированная цена BTCB превратила безопасные хранилища в цели для ликвидации
Balance Protocol работает по структуре, аналогичной Maker. Пользователи могут блокировать обеспечение, обычно Bitcoin Cash (BCH), биткоин Binance (BTCB) и USDT, а также чеканить BLC под это обеспечение. Когда стоимость обеспечения падает намного ниже долга, привязанного к позиции, протокол ликвидирует позицию и продает резервные активы.
Компания по кибербезопасности SlowMist отследила кражу до протокола Median Oracle — источника ценовых данных, который сообщает системе, сколько стоит BTCB.
Согласно опубликованным данным, злоумышленник ввел необычно низкую цену через функцию "poke" в контракте Spotter, а затем инициировал ликвидации через модуль Dog. В SlowMist заявили, что у Spotter отсутствовал источник средневзвешенной по времени цены, проверка границ, способная отклонять цены, сильно отклоняющиеся от рынка, и задержка ликвидации.
Каналы средневзвешенной по времени цены, или TWAP, сглаживают краткосрочные скачки цен за счет усреднения значений за заданный период, что затрудняет влияние одной транзакции на заявленную цену. Они используются на крупных DeFi-платформах, включая Uniswap, и в сетях оракулов, таких как Chainlink. Без таких средств защиты или порога отклонения хранилища, которые ранее были безопасными, внезапно оказались неплатежеспособными. Затем злоумышленник смог ликвидировать их, используя ложную цену, и забрать обеспечение в одной транзакции.
Отчеканенный BLC был направлен через PancakeSwap
Эксплойт не ограничился ликвидацией хранилищ. Злоумышленник также отчеканил около 4,5 миллионов BLC с нулевого адреса через скомпрометированный контракт GemJoin и отправил токены на PancakeSwap V2, где они были обменяны на BSC-USD и BTCB. Этот шаг превратил созданные токены в реальные активы.
Вторая транзакция, о которой сообщалось двумя часами позже, отчеканила еще 5 900 BLC.
Приток необеспеченного предложения отодвинул BLC от предполагаемой цели в реальном времени. Механизм, предназначенный для поддержания привязки курса, стал тем же механизмом, который использовался для ее разрушения.
Аудит CertiK не выявил проблему
Ранее 42DAO приводила аудит CertiK своего контракта чеканки BLC как доказательство безопасности системы. В этом случае аудит не предотвратил эксплойт. Стандартные аудиты смарт-контрактов обычно сосредоточены на сбоях контроля доступа, повторном входе (reentrancy), проблемах переполнения и дефектах кода.
Такие аудиты часто рассматривают входные данные оракулов как доверенные, а не моделируют манипулирование ценовым каналом как угрозу в зоне ответственности. Это различие имеет значение, поскольку манипулирование оракулами было повторяющимся вектором в кражах DeFi, и множественные прошлые эксплойты объясняли потери источниками цен, которые аудиты считали надежными.
Хотя OWASP включает манипулирование оракулами в свой топ-10 смарт-контрактов 2026 года (Smart Contract Top 10), меры контроля, которые могли бы предотвратить эту атаку, часто выходят за рамки обычного аудита.
В системе 42DAO отсутствовали следующие средства защиты:
- Канал средневзвешенной по времени цены
- Проверка границ, которая могла отклонять цены, сильно отклоняющиеся от рынка
- Задержка ликвидации, аналогичная одночасовому модулю безопасности оракула MakerDAO (Oracle Safety Module)
Третий протокол в BNB Chain, хранящий молчание после атаки
Инцидент в среду стал третьим крупным событием в сфере безопасности DeFi в BNB Chain за последние два месяца. Это также третий случай, когда команда, пострадавшая от эксплойта, хранила молчание.
В конце мая около $7,3 млн было украдено из устаревших локеров ликвидности DxScale. В начале июня TesseraDAO потеряла примерно $2,5 млн после того, как злоумышленник похитил 99 млн TSR через компрометацию ключа администратора.
Серия атак совпадает с тенденцией, отмеченной аналитиками в 2026 году: злоумышленники все чаще нацеливаются на слои оракулов и управления вокруг протоколов, а не только ищут ошибки в коде.
Эти инциденты происходят также на фоне того, как рынок остается осторожным по отношению к алгоритмическим стейблкоинам после краха Terra UST в 2022 году и недавних отвязок курса (depegs), затронувших USDe от Ethena и MIM от Abracadabra.