Blockchain-sikkerhedsfirmaerne PeckShield og SlowMist bekræftede begge angrebet, hvor SlowMist sporede rodårsagen til manipulation af BTCB-oracle-prisen . Det direkte tab var ca. $912.000–$915.000, men sekundærskaden var langt større: BLC's markedsværdi faldt fra ca. $3,5 mio. til omkring $12.000, og tokenets pris stabiliserede sig nær $0,001357 .
Hvorfor det virkede: Protokollens arkitektur omfattede to moduler — Spotter, som registrerer sikkerhedsprisen, og Dog, som håndterer likvidationer. Angriberen brugte Spotter-kontraktens poke-funktion til at skubbe en kunstigt lav BTCB-pris ind i systemets regnskab. Udlånskontrakten accepterede prisen uden at kontrollere den mod et nøjagtigt interval og uden nogen likvidationsforsinkelse, hvilket gjorde det muligt for angriberen at likvidere flere valutareserver og beslaglægge sikkerhedsstillelsen i én enkelt transaktion .
Hvad skete der: Den 15. juli 2026 blev Ostium — en decentraliseret perpetuals-børs på Arbitrum — ramt af et oracle-angreb, der drænede ca. 18 mio. USDC fra dets OLP-likviditetsreserve . Sikkerhedsfirmaet Blockaid opdagede udnyttelsen mindre end 40 minutter efter den første ondsindede transaktion .
Hvorfor det virkede: Angriberen kompromitterede en oracle-signeringsnøgle — en privat nøgle, der er autoriseret til at indsende prisdata til protokollen — og misbrugte en registreret PriceUpKeep-forwarder (en komponent i Ostiums automatiserede pris-feed-infrastruktur) til at indsende forfalskede prisrapporter med tidsstempler i fremtiden. De manipulerede rapporter fik det til at se ud som om, angriberen havde udført profitable handler, hvilket udløste en udbetaling på 18 mio. USDC fra reserven .
Tabstal nuance: Mens Blockaid og de fleste større medier rapporterer ca. 18 mio. dollars, har andre sikkerhedsfirmaer givet forskellige estimater. Phalcon estimerede tab så høje som ca. 24 mio. dollars, og nogle rapporter nævner et interval på $12–$22 mio. . Ostium selv satte handel på pause og bekræftede ikke umiddelbart et endeligt tabstal .
| Aspekt | Balance Coin (BLC) / 42DAO | Ostium |
|---|---|---|
| Dato | 22. juli 2026 | 15. juli 2026 |
| Blockchain | BNB Chain | Arbitrum |
| Angrebsmekanisme | BTCB-prisinjektion via Spotter poke, der udløste automatiserede likvidationer | Kompromitteret oracle-signeringsnøgle + misbrug af PriceUpKeep-forwarder til at indsende forfalskede fremtidige priser |
| Direkte tab | ~$915K drænet + BLC's markedsværdi udslettet | ~$18M USDC drænet (nogle estimater op til $24M) |
| Sekundær skade | BLC stablecoin mistede sin peg og krakkede 99%+ | Handel sat på pause; ca. en tredjedel af LP-likviditeten trukket ud |
Nøgleforskel: BLC-krakket var en kaskadelikvidationshændelse udløst af én manipuleret pris. Ostium var en direkte dræning af reserven via forfalskede handelsgevinster muliggjort af en kompromitteret oracle-signeringsnøgle.
Begge protokoller stolede på oracle-prisfeeds, der kunne manipuleres gennem en enkelt kompromitteret nøgle (Ostium) eller en enkelt pris-injektionsfunktion (42DAO). OWASP Smart Contract Top 10 for 2026 lister pris-oracle-manipulation som SC03 og definerer det som "enhver situation, hvor en smart kontrakt er afhængig af prisdata, der direkte eller indirekte kan påvirkes af en angriber" . Når en protokol ikke validerer eller krydsrefererer sine oracledata, bliver hvert prisfeed et single point of failure.
BLC-hændelsen viser, at når en protokol bruger oracle-priser til at udløse likvidationer uden ordentlige kontroller eller forsinkelser, kan en enkelt manipuleret pris føre til en dødsspiral. Angriberen kunne likvidere valutareserver, der aldrig burde være blevet likvideret, fordi protokollen accepterede den falske pris øjeblikkeligt og uden nogen rækkeviddevalidering .
Ostiums udnyttelse var mulig, fordi en oracle-signeringsnøgle blev kompromitteret, hvilket gjorde det muligt for angriberen at agere som en autoriseret prisrapportør . Sikkerhedsbeste praksis kræver regelmæssig nøglerotation, multi-sig-krav til kritiske operationer og løbende overvågning af autoriserede signatører — intet af dette synes at have været på plads hos Ostium .
Selvom ingen af hændelserne udelukkende var et flashlånsangreb, viser OWASP-data, at 78% af oracle-manipulationshændelser i 2026 involverer flashlån som angrebsinfrastruktur . DeFis sammensætning gør det muligt for angribere at låne enorme summer inden for en enkelt transaktion, manipulere en pris, udnytte protokollen og tilbagebetale lånet – alt sammen før nogen kan gribe ind.
Begge protokoller synes at have brugt enkeltkilde- eller letmanipulerbare prisfeeds. Sikkerhedsvejledning anbefaler konsekvent time-weighted average price (TWAP)-orakler – f.eks. fra Uniswap V3 med 10+ minutters vinduer – og krydsreference af flere uafhængige priskilder . OWASP-rapporten bemærker, at protokoller, der bruger TWAP-orakler med tilstrækkelige vinduer, eliminerer 82% af enkelttransaktions pris-manipulationsangreb .
BLC- og Ostium-udnyttelserne er ikke anomalier; de er lærebogseksempler på den mest vedvarende sårbarhed i DeFi i dag. Oracle-manipulationsangreb er rene smart-kontrakt-sårbarheder, der kræver ingen insideradgang og ingen zero-days – bare en protokol, der stoler på en enkelt priskilde uden sikkerhedsforanstaltninger . Efterhånden som DeFi-protokoller fortsætter med at vokse i kompleksitet og total værdi låst, er sikkerhedslektionerne fra juli 2026 klare: valider hvert prisfeed, brug multi-source-orakler, implementer likvidationsforsinkelser, og lad aldrig en enkelt nøgle eller en enkelt funktion være den eneste gatekeeper for brugeres midler.