Stablecoin Balance traci 99% po exploicie oracle
Atak uderzył w Balance Protocol za pośrednictwem zmanipulowanego oracle bitcoina, przez co vaulty zostały niesłusznie zlikwidowane. SlowMist szacuje łup na około 912 000 $.

Najważniejsze informacje
- Balance Coin spadł w środę o ponad 99% po exploicie oracle w Balance Protocol.
- Atakujący zmanipulował feed cenowy bitcoina, przez co vaulty zostały niesłusznie zlikwidowane, a około 912 000 $ zostało wyprowadzone.
- Atak pokazuje, że systemy DeFi pozostają podatne na ataki, jeśli feedy cenowe i zasady likwidacji zbyt mocno opierają się na jednym punkcie danych.
Balance Coin runął w środę o ponad 99%, gdy atakujący wykorzystał błąd w wycenie aktywów w protokole stojącym za stablecoin. Token, który jeszcze dzień wcześniej kosztował około 1 $ (0,88 €), spadł do poziomu około 0,0014 $ (0 001 €2), niemal całkowicie wymazując nominalną wartość rzędu 3,5 mln $ (3,1 € mln).
Jak działał atak
Z danych on-chain oraz z informacji opublikowanych przez firmę bezpieczeństwa SlowMist wynika, że napastnik zmanipulował oracle Balance Protocol, czyli zewnętrzny feed cenowy, na którym opiera się cały system. W praktyce do protokołu trafiła sztucznie zaniżona cena bitcoina, a lending contract nie sprawdził wcześniej, czy mieści się ona w realistycznym przedziale.
To wystarczyło, by natychmiast zlikwidować kilka vaultów, mimo że zgodnie ze standardowymi zasadami nie powinny zostać objęte likwidacją. W tej samej transakcji uwolnione zabezpieczenie zostało zamienione na zysk, a atakujący ostatecznie wyprowadził około 912 000 $ (798 700 €) ze skarbca 42DAO, podmiotu zarządzającego stojącego za protokołem.
Dlaczego ma to szersze znaczenie
Incydent pokazuje, jak duże ryzyko nadal niosą systemy DeFi, jeśli feedy cenowe i reguły likwidacji zbyt mocno opierają się na jednym źródle danych. Już w 2020 roku sieci DeFi straciły ponad 33 mln $ (28,9 € mln) w wyniku manipulacji oracle, a protokoły próbują ograniczać takie ataki m.in. za pomocą TWAP-ów, wielu oracle oraz circuit breakers.
Dla europejskich obserwatorów rynku krypto ma to szczególne znaczenie, ponieważ stablecoiny i protokoły lendingowe są coraz częściej przedstawiane jako fundament szerszej adopcji kryptowalut. Jednocześnie bezpieczeństwo tych rozwiązań pozostaje warunkiem koniecznym, zwłaszcza że ataki z użyciem flash loans i innych szybkich konstrukcji kapitałowych w DeFi wciąż są możliwe. W tym kontekście jeszcze ważniejsza staje się niedawna dyskusja o akceptacji zabezpieczeń: jeśli zabezpieczenie i feedy cenowe nie są odporne, protokół może w krótkim czasie całkowicie wymknąć się spod kontroli.
DeFi pod dodatkową presją
Exploit pojawia się w momencie, gdy uwaga poświęcana bezpieczeństwu DeFi nadal rośnie. Sektor mierzy się nie tylko z klasycznym ryzykiem smart contractów, lecz także z szerszą debatą o tym, jak łatwo zautomatyzowane systemy można wprowadzić w błąd, jeśli brakuje odpowiednich kontroli albo są one zbyt słabe.