I ugen 15.–22. juli 2026 blev to DeFi protokoller ramt af oracle manipulation: 42DAOs Balance Coin (BLC) kollapsede 99% efter en manipuleret BTCB pris udløste kaskadelikvidationer, og Ostium mistede 18 mio.

Create a landscape editorial hero image for this Studio Global article: Search & fact-check with cited sources for What caused the Balance Coin (BLC) 99% crash, how does it relate to the Ostium $18 million exploi. Article summary: ## Balance Coin (BLC) 99% Crash. Topic tags: general, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clickbait thumbnails, icons, and tiny thumbnail layouts. Make it useful as an illustrative visual, not as factual evidence.
Ugen 15.–22. juli 2026 bød på to af årets mest lærerige DeFi-oracle-udnyttelser. Balance Coin (BLC), en algoritmisk stablecoin, mistede 99% af sin værdi på få minutter efter en angriber manipulerede 42DAO's oraclesystem. Blot syv dage tidligere blev den decentraliserede perpetuals-børs Ostium drænet for 18 mio. USDC gennem en kompromitteret oracle-signeringsnøgle. Selvom de tekniske detaljer adskiller sig, deler begge angreb en fælles rodårsag: en protokol, der stolede på sit oracle-prisfeed uden tilstrækkelige sikkerhedsforanstaltninger.
Hvad skete der: Den 22. juli 2026 udnyttede en angriber en oracle-manipulationssårbarhed i 42DAO, protokollen bag BLC-stablecoinen på BNB Chain. Angriberen indsatte en forfalsket lav BTCB-pris via protokollens 'Spotter poke'-mekanisme, hvilket øjeblikkeligt udløste automatiserede likvidationer på tværs af flere BTCB-sikrede valutareserver og fik BLC til at kollapse fra ca. $1 til brøkdele af en cent .
Blockchain-sikkerhedsfirmaerne PeckShield og SlowMist bekræftede begge angrebet, hvor SlowMist sporede rodårsagen til manipulation af BTCB-oracle-prisen . Det direkte tab var ca. $912.000–$915.000, men sekundærskaden var langt større: BLC's markedsværdi faldt fra ca. $3,5 mio. til omkring $12.000, og tokenets pris stabiliserede sig nær $0,001357
.
Hvorfor det virkede: Protokollens arkitektur omfattede to moduler — Spotter, som registrerer sikkerhedsprisen, og Dog, som håndterer likvidationer. Angriberen brugte Spotter-kontraktens poke-funktion til at skubbe en kunstigt lav BTCB-pris ind i systemets regnskab. Udlånskontrakten accepterede prisen uden at kontrollere den mod et nøjagtigt interval og uden nogen likvidationsforsinkelse, hvilket gjorde det muligt for angriberen at likvidere flere valutareserver og beslaglægge sikkerhedsstillelsen i én enkelt transaktion .
Hvad skete der: Den 15. juli 2026 blev Ostium — en decentraliseret perpetuals-børs på Arbitrum — ramt af et oracle-angreb, der drænede ca. 18 mio. USDC fra dets OLP-likviditetsreserve . Sikkerhedsfirmaet Blockaid opdagede udnyttelsen mindre end 40 minutter efter den første ondsindede transaktion
.
Hvorfor det virkede: Angriberen kompromitterede en oracle-signeringsnøgle — en privat nøgle, der er autoriseret til at indsende prisdata til protokollen — og misbrugte en registreret PriceUpKeep-forwarder (en komponent i Ostiums automatiserede pris-feed-infrastruktur) til at indsende forfalskede prisrapporter med tidsstempler i fremtiden. De manipulerede rapporter fik det til at se ud som om, angriberen havde udført profitable handler, hvilket udløste en udbetaling på 18 mio. USDC fra reserven .
Tabstal nuance: Mens Blockaid og de fleste større medier rapporterer ca. 18 mio. dollars, har andre sikkerhedsfirmaer givet forskellige estimater. Phalcon estimerede tab så høje som ca. 24 mio. dollars, og nogle rapporter nævner et interval på $12–$22 mio. . Ostium selv satte handel på pause og bekræftede ikke umiddelbart et endeligt tabstal
.
Nøgleforskel: BLC-krakket var en kaskadelikvidationshændelse udløst af én manipuleret pris. Ostium var en direkte dræning af reserven via forfalskede handelsgevinster muliggjort af en kompromitteret oracle-signeringsnøgle.
Begge protokoller stolede på oracle-prisfeeds, der kunne manipuleres gennem en enkelt kompromitteret nøgle (Ostium) eller en enkelt pris-injektionsfunktion (42DAO). OWASP Smart Contract Top 10 for 2026 lister pris-oracle-manipulation som SC03 og definerer det som "enhver situation, hvor en smart kontrakt er afhængig af prisdata, der direkte eller indirekte kan påvirkes af en angriber" . Når en protokol ikke validerer eller krydsrefererer sine oracledata, bliver hvert prisfeed et single point of failure.
BLC-hændelsen viser, at når en protokol bruger oracle-priser til at udløse likvidationer uden ordentlige kontroller eller forsinkelser, kan en enkelt manipuleret pris føre til en dødsspiral. Angriberen kunne likvidere valutareserver, der aldrig burde være blevet likvideret, fordi protokollen accepterede den falske pris øjeblikkeligt og uden nogen rækkeviddevalidering .
Ostiums udnyttelse var mulig, fordi en oracle-signeringsnøgle blev kompromitteret, hvilket gjorde det muligt for angriberen at agere som en autoriseret prisrapportør . Sikkerhedsbeste praksis kræver regelmæssig nøglerotation, multi-sig-krav til kritiske operationer og løbende overvågning af autoriserede signatører — intet af dette synes at have været på plads hos Ostium
.
Selvom ingen af hændelserne udelukkende var et flashlånsangreb, viser OWASP-data, at 78% af oracle-manipulationshændelser i 2026 involverer flashlån som angrebsinfrastruktur . DeFis sammensætning gør det muligt for angribere at låne enorme summer inden for en enkelt transaktion, manipulere en pris, udnytte protokollen og tilbagebetale lånet – alt sammen før nogen kan gribe ind.
Begge protokoller synes at have brugt enkeltkilde- eller letmanipulerbare prisfeeds. Sikkerhedsvejledning anbefaler konsekvent time-weighted average price (TWAP)-orakler – f.eks. fra Uniswap V3 med 10+ minutters vinduer – og krydsreference af flere uafhængige priskilder . OWASP-rapporten bemærker, at protokoller, der bruger TWAP-orakler med tilstrækkelige vinduer, eliminerer 82% af enkelttransaktions pris-manipulationsangreb
.
BLC- og Ostium-udnyttelserne er ikke anomalier; de er lærebogseksempler på den mest vedvarende sårbarhed i DeFi i dag. Oracle-manipulationsangreb er rene smart-kontrakt-sårbarheder, der kræver ingen insideradgang og ingen zero-days – bare en protokol, der stoler på en enkelt priskilde uden sikkerhedsforanstaltninger . Efterhånden som DeFi-protokoller fortsætter med at vokse i kompleksitet og total værdi låst, er sikkerhedslektionerne fra juli 2026 klare: valider hvert prisfeed, brug multi-source-orakler, implementer likvidationsforsinkelser, og lad aldrig en enkelt nøgle eller en enkelt funktion være den eneste gatekeeper for brugeres midler.
Studio Global AI
Use this topic as a starting point for a fresh source-backed answer, then compare citations before you share it.
I ugen 15.–22. juli 2026 blev to DeFi protokoller ramt af oracle manipulation: 42DAOs Balance Coin (BLC) kollapsede 99% efter en manipuleret BTCB pris udløste kaskadelikvidationer, og Ostium mistede 18 mio.
I ugen 15.–22. juli 2026 blev to DeFi protokoller ramt af oracle manipulation: 42DAOs Balance Coin (BLC) kollapsede 99% efter en manipuleret BTCB pris udløste kaskadelikvidationer, og Ostium mistede 18 mio. BLC udnyttelsen var en kaskadelikvidation udløst af én enkelt transaktion, mens Ostium var en direkte dræning af valutareserven gennem forfalskede handelsgevinster; tilsammen fremhæver de fem gennemgående svagheder i...
Sikkerhedseksperter peger på, at begge angreb kunne være forhindret med grundlæggende foranstaltninger som priskontrol, likvidationsforsinkelser og multi source oraclevalidering – tiltag der ifølge OWASP eliminerer 82...