A Balance Coin caiu cerca de 99% na quarta-feira, depois que um invasor distorceu seu oráculo de preços BTCB e levou US$ 912.000 do tesouro do projeto, perdendo quase todo o seu valor.
Balance Coin (BLC) é uma stablecoin algorítmica atrelada ao dólar; ela foi criada para ser negociada a US$ 1 e nada mais. Na terça-feira, estava cotada a cerca de US$ 0,9954, mas no início da quarta-feira, seu valor havia caído para uma fração de centavo, chegando a cerca de US$ 0,0014, com alguns outros tracapontando para um valor próximo a US$ 0,0025.
De qualquer forma, no final da quarta-feira, a Balance Coin havia perdido quase todo o seu valor nominal de US$ 3,5 milhões.
O Balance Protocol utiliza um sistema de criação de tokens (maker). Ele permite que os usuários bloqueiem garantias, geralmente Bitcoin Cash (BCH), bem como Bitcoin atrelado Binance(BTCB) e USDT, e emitam BLC contra elas. Assim que o valor dessa garantia cair muito abaixo da dívida, o protocolo liquida instantaneamente a posição e vende o lastro.
O roubo foi tracaté o Median Oracle do protocolo pela SlowMist, uma empresa de segurança. O Median Oracle é o feed de preços que informa ao sistema quanto vale o BTCB.
O atacante inseriu um preço excepcionalmente baixo no feed através da função 'poke' notracdo Spotter e, em seguida, acionou liquidações através do módulo Dog. Segundo a SlowMist, o Spotter não possuía um feed de preço médio ponderado pelo tempo, uma verificação de limites que pudesse rejeitar preços muito distantes do mercado e um atraso na liquidação
Sem essas medidas, os cofres de segurança subitamente se tornaram insolventes, e o ladrão os liquidou pelo preço falso, levando toda a garantia em uma única transação.
O roubo continuou além dos cofres. O atacante cunhou cerca de 4,5 milhões de BLC a partir de um endereço nulo por meio de umtracGemJoin corrompido e transferiu esses tokens para ocakeSwap V2, trocando-os por BSC-USD e BTCB; isso converteu moedas recém-criadas em ativos reais.
Duas horas depois, foi relatada uma segunda transação que envolveu a emissão de 5.900 BLC.
Essa onda de oferta sem lastro foi o que desviou o BLC de sua meta em tempo real. Isso porque o mecanismo que deveria fixar a paridade era o mesmo que o atacante usou para quebrá-la.
No passado, a 42DAO havia apresentado a auditoria CertiK de seutracde emissão de BLC como um selo de segurança. No entanto, isso se mostrou inútil neste caso, pois, embora a auditoria fosse legítima, as auditorias padrão detracinteligentes buscam erros de controle de acesso, reentrância, estouro de buffer e falhas de codificação.
Normalmente, consideram as informações dos oráculos como confiáveis, em vez de enxergá-las como uma ameaça dentro do escopo da modelagem de um fluxo de preços manipulado.
Apesar da OWASP ter incluído a manipulação de oráculos em sua lista dos 10 principaistracde contratos inteligentes de 2026, as medidas que poderiam ter evitado o ataque estão fora do escopo típico de uma auditoria.
O sistema da 42DAO não possuía nenhum dos seguintes recursos:
Nos últimos dois meses, odent de quarta-feira tornou-se o terceiro grandedent de segurança DeFi na BNB Chain. É também o terceirodent em que a equipe afetada pela exploração permaneceu em silêncio.
No final de maio, aproximadamente US$ 7,3 milhões foram roubados dos cofres de liquidez legados da DxScale. No início de junho, a TesseraDAO perdeu cerca de US$ 2,5 milhões quando um invasor roubou 99 milhões de TSR, aproveitando-se de uma vulnerabilidade na chave administrativa.
Essa onda de ataques está em consonância com uma tendência recente entre os atacantes em 2026. Analistas observaram que os atacantes não estão mais buscando explorar falhas de código, mas sim se concentrando nos oráculos e nas camadas de governança que envolvem o código.
Esses ataques também ocorrem em um momento em que o mercado se tornou cauteloso em relação às stablecoins algorítmicas, especialmente após o colapso do UST da Terra em 2022 e, mais recentemente, a desvinculação do USDe da Ethena e do MIM da Abracadabra.
As mentes mais brilhantes do mundo das criptomoedas já leem nossa newsletter. Quer participar? Junte-se a elas.