Blockchain-turvallisuusyritykset PeckShield ja SlowMist vahvistivat molemmat hyökkäyksen, ja SlowMist jäljitti perimmäisen syyn BTCB-orakkelin hinnan manipulointiin . Varsinainen tyhjennys oli noin 912 000–915 000 dollaria, mutta toissijaiset vahingot olivat paljon suuremmat: BLC:n markkina-arvo laski noin 3,5 miljoonasta dollarista noin 12 000 dollariin, ja tokenin hinta asettui noin 0,001357 dollariin .
Miksi se toimi: Protokollan arkkitehtuuriin kuului kaksi moduulia — Spotter, joka tallentaa vakuuden hinnan, ja Dog, joka hoitaa likvidaatiot. Hyökkääjä käytti Spotter-sopimuksen poke-toimintoa työntääkseen keinotekoisen alhaisen BTCB-hinnan järjestelmän kirjanpitoon. Lainaussopimus hyväksyi hinnan tarkistamatta sitä tarkkaa vaihteluväliä vastaan ja ilman likvidaatioviivettä, mikä antoi hyökkääjälle mahdollisuuden likvidoida useita varantoja ja takavarikoida vakuudet yhdessä transaktiossa .
Mitä tapahtui: 15. heinäkuuta 2026 Ostium — hajautettu perpetuals-pörssi Arbitrumilla — joutui orakkelihyökkäyksen kohteeksi, joka tyhjensi noin 18 miljoonaa dollaria USDC:ta sen OLP-likviditeettivarannosta . Turvallisuusyritys Blockaid havaitsi hyväksikäytön alle 40 minuuttia ensimmäisen haitallisen transaktion jälkeen .
Miksi se toimi: Hyökkääjä komprometoi orakkelin allekirjoitusavaimen — yksityisen avaimen, jolla on valtuudet lähettää hintatietoja protokollalle — ja käytti väärin rekisteröityä PriceUpKeep-välittäjää (osa Ostiumin automaattista hintasyöteinfrastruktuuria) lähettääkseen väärennettyjä hintaraportteja tulevilla aikaleimoilla. Manipuloidut raportit saivat sen näyttämään siltä, että hyökkääjä oli tehnyt kannattavia kauppoja, mikä laukaisi 18 miljoonan dollarin USDC-maksun varannosta .
Tappioluvun vivahteet: Vaikka Blockaid ja useimmat suuret lähteet raportoivat noin 18 miljoonasta dollarista, muut turvallisuusyritykset ovat esittäneet erilaisia arvioita. Phalcon arvioi tappiot jopa noin 24 miljoonaksi dollariksi, ja jotkut raportit mainitsevat 12–22 miljoonan dollarin vaihteluvälin . Ostium itse keskeytti kaupankäynnin eikä vahvistanut lopullista tappiosummaa heti .
| Näkökohta | Balance Coin (BLC) / 42DAO | Ostium |
|---|---|---|
| Päivämäärä | 22. heinäkuuta 2026 | 15. heinäkuuta 2026 |
| Lohkoketju | BNB Chain | Arbitrum |
| Hyökkäysmekanismi | BTCB-hinnan injektointi Spotter-poken kautta, joka laukaisi automaattiset likvidaatiot | Komprometoitu orakkelin allekirjoitusavain + PriceUpKeep-välittäjän väärinkäyttö väärennettyjen tulevien hintojen lähettämiseen |
| Välitön tappio | ~915 000 dollaria tyhjennetty + BLC:n markkina-arvo tuhottu | ~18 miljoonaa dollaria USDC:ta tyhjennetty (joidenkin arvioiden mukaan jopa 24 miljoonaa dollaria) |
| Toissijaiset vahingot | BLC-stablecoin irtautui dollarikytköksestään ja romahti yli 99 % | Kaupankäynti keskeytetty; noin kolmannes LP-likviditeetistä nostettu |
Keskeinen ero: BLC:n romahdus oli peräkkäinen likvidaatiotapahtuma, jonka laukaisi yksittäinen manipuloitu hinta. Ostium oli suora varantotyhjennys väärennettyjen kaupankäyntivoittojen avulla, jotka mahdollisti kompromettoitu orakkelin allekirjoitusavain.
Molemmat protokollat luottivat orakkelien hintasyötteisiin, joita voitiin manipuloida yhden komprometoidun avaimen (Ostium) tai yhden hinnan injektointitoiminnon (42DAO) kautta. OWASP Smart Contract Top 10 vuodelle 2026 luokittelee hintaorakkelien manipuloinnin SC03:ksi, määritellen sen "miksi tahansa tilanteeksi, jossa älysopimus luottaa hintatietoihin, joihin hyökkääjä voi suoraan tai epäsuorasti vaikuttaa" . Kun protokolla ei validoi tai vertaile orakkelidataansa, jokaisesta hintasyötteestä tulee yksi vikaantumispiste.
BLC-tapaus osoittaa, että kun protokolla käyttää orakkelin hintoja likvidaatioiden laukaisemiseen ilman asianmukaisia tarkistuksia tai viiveitä, yksittäinen manipuloitu hinta voi aiheuttaa kuoleman spiraalin. Hyökkääjä pystyi likvidoimaan varantoja, joita ei olisi pitänyt koskaan likvidoida, koska protokolla hyväksyi väärän hinnan välittömästi ja ilman minkäänlaista vaihteluvälin validointia .
Ostiumin hyväksikäyttö oli mahdollista, koska orakkelin allekirjoitusavain komprometoitiin, mikä antoi hyökkääjälle mahdollisuuden toimia valtuutettuna hintaraportoijana . Turvallisuuden parhaisiin käytäntöihin kuuluvat säännöllinen avainten vaihto, monen allekirjoituksen vaatimukset kriittisille toiminnoille ja valtuutettujen allekirjoittajien jatkuva seuranta — mitään näistä ei näytä olleen käytössä Ostiumilla .
Vaikka kumpikaan tapaus ei ollut yksinomaan flash-lainahyökkäys, OWASP:n tiedot osoittavat, että 78 % orakkelimanipulaatiotapauksista vuonna 2026 sisältää flash-lainoja hyökkäysinfrastruktuurina . DeFi:n koostumus mahdollistaa sen, että hyökkääjät voivat lainata valtavia summia yhdessä transaktiossa, manipuloida hintaa, käyttää hyväkseen protokollaa ja maksaa lainan takaisin — kaikki ennen kuin kukaan ehtii puuttua asiaan.
Molemmat protokollat näyttävät käyttäneen yhden lähteen tai helposti manipuloitavia hintasyötteitä. Turvallisuusohjeistukset suosittelevat johdonmukaisesti aikapainotettuja keskihintaorakkeleita (TWAP) — esimerkiksi Uniswap V3:sta yli 10 minuutin ikkunoilla — ja useiden riippumattomien hintalähteiden ristiinreferointia . OWASP:n raportissa todetaan, että protokollat, jotka käyttävät TWAP-orakkeleita riittävillä ikkunoilla, eliminoivat 82 % yhden transaktion hintamanipulaatiohyökkäyksistä .
BLC:n ja Ostiumin hyväksikäytöt eivät ole poikkeuksia; ne ovat oppikirjaesimerkkejä DeFi:n sitkeimmästä haavoittuvuudesta tänään. Orakkelimanipulaatiohyökkäykset ovat puhtaita älysopimus-haavoittuvuuksia, jotka eivät vaadi sisäpiirin pääsyä eivätkä nollapäivähaavoittuvuuksia — vain protokollan, joka luottaa yhteen hintalähteeseen ilman suojatoimia . DeFi-protokollien monimutkaisuuden ja lukittujen arvojen kasvaessa heinäkuun 2026 turvallisuusopit ovat selkeät: validoi jokainen hintasyöte, käytä monilähde-orakkeleita, ota käyttöön likvidaatioviiveet äläkä koskaan anna yhden avaimen tai yhden toiminnon olla ainoa portinvartija käyttäjien varoille.