Finst

Stablecoin Balance traci 99% po exploicie oracle

Atak uderzył w Balance Protocol za pośrednictwem zmanipulowanego oracle bitcoina, przez co vaulty zostały niesłusznie zlikwidowane. SlowMist szacuje łup na około 912 000 $.

Stablecoin Balance traci 99% po exploicie oracle

Najważniejsze informacje

  • Balance Coin spadł w środę o ponad 99% po exploicie oracle w Balance Protocol.
  • Atakujący zmanipulował feed cenowy bitcoina, przez co vaulty zostały niesłusznie zlikwidowane, a około 912 000 $ zostało wyprowadzone.
  • Atak pokazuje, że systemy DeFi pozostają podatne na ataki, jeśli feedy cenowe i zasady likwidacji zbyt mocno opierają się na jednym punkcie danych.

Balance Coin runął w środę o ponad 99%, gdy atakujący wykorzystał błąd w wycenie aktywów w protokole stojącym za stablecoin. Token, który jeszcze dzień wcześniej kosztował około 1 $ (0,88 €), spadł do poziomu około 0,0014 $ (0 001 €2), niemal całkowicie wymazując nominalną wartość rzędu 3,5 mln $ (3,1 € mln).

Jak działał atak

Z danych on-chain oraz z informacji opublikowanych przez firmę bezpieczeństwa SlowMist wynika, że napastnik zmanipulował oracle Balance Protocol, czyli zewnętrzny feed cenowy, na którym opiera się cały system. W praktyce do protokołu trafiła sztucznie zaniżona cena bitcoina, a lending contract nie sprawdził wcześniej, czy mieści się ona w realistycznym przedziale.

To wystarczyło, by natychmiast zlikwidować kilka vaultów, mimo że zgodnie ze standardowymi zasadami nie powinny zostać objęte likwidacją. W tej samej transakcji uwolnione zabezpieczenie zostało zamienione na zysk, a atakujący ostatecznie wyprowadził około 912 000 $ (798 700 €) ze skarbca 42DAO, podmiotu zarządzającego stojącego za protokołem.

Dlaczego ma to szersze znaczenie

Incydent pokazuje, jak duże ryzyko nadal niosą systemy DeFi, jeśli feedy cenowe i reguły likwidacji zbyt mocno opierają się na jednym źródle danych. Już w 2020 roku sieci DeFi straciły ponad 33 mln $ (28,9 € mln) w wyniku manipulacji oracle, a protokoły próbują ograniczać takie ataki m.in. za pomocą TWAP-ów, wielu oracle oraz circuit breakers.

Dla europejskich obserwatorów rynku krypto ma to szczególne znaczenie, ponieważ stablecoiny i protokoły lendingowe są coraz częściej przedstawiane jako fundament szerszej adopcji kryptowalut. Jednocześnie bezpieczeństwo tych rozwiązań pozostaje warunkiem koniecznym, zwłaszcza że ataki z użyciem flash loans i innych szybkich konstrukcji kapitałowych w DeFi wciąż są możliwe. W tym kontekście jeszcze ważniejsza staje się niedawna dyskusja o akceptacji zabezpieczeń: jeśli zabezpieczenie i feedy cenowe nie są odporne, protokół może w krótkim czasie całkowicie wymknąć się spod kontroli.

DeFi pod dodatkową presją

Exploit pojawia się w momencie, gdy uwaga poświęcana bezpieczeństwu DeFi nadal rośnie. Sektor mierzy się nie tylko z klasycznym ryzykiem smart contractów, lecz także z szerszą debatą o tym, jak łatwo zautomatyzowane systemy można wprowadzić w błąd, jeśli brakuje odpowiednich kontroli albo są one zbyt słabe.


Zastrzeżenie: Treść ma charakter wyłącznie informacyjny i nie stanowi porady finansowej, inwestycyjnej, prawnej ani podatkowej. Podane informacje mogą być niekompletne, nieścisłe lub nieaktualne i nie powinny być traktowane jako wiążące. Żadne treści na tej stronie nie stanowią rekomendacji kupna, sprzedaży ani przechowywania jakiejkolwiek kryptowaluty. Inwestowanie w aktywa kryptograficzne wiąże się z ryzykiem utraty środków.