תוך שבוע אחד ביולי 2026, שני פרוטוקולי DeFi נפלו קורבן למניפולציית אורקל: 42DAO (Balance Coin) קרס ב 99% לאחר הזרקת מחיר BTCB מזויף, ואוסטיום איבד 18 מיליון דולר ב USDC לאחר פריצת מפתח חתימה. הפריצה ל BLC הייתה שרשרת חיסולים שאיפשרה טרנזקציה בודדת, בעוד שפריצת אוסטיום הייתה ניקוז ישיר של הכספת באמצעות רווחי מסחר מזו...

Create a landscape editorial hero image for this Studio Global article: Search & fact-check with cited sources for What caused the Balance Coin (BLC) 99% crash, how does it relate to the Ostium $18 million exploi. Article summary: ## Balance Coin (BLC) 99% Crash. Topic tags: general, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clickbait thumbnails, icons, and tiny thumbnail layouts. Make it useful as an illustrative visual, not as factual evidence.
השבוע של 15–22 ביולי 2026 הניב שניים מהניצולים המאלפים ביותר של אורקלים ב-DeFi בשנה זו. מטבע ה-stablecoin האלגוריתמי Balance Coin (BLC) איבד 99% מערכו בתוך דקות לאחר שתוקף הזין מחיר מזויף למערכת האורקלים של 42DAO. שבעה ימים בלבד קודם לכן, בורסת החוזים התמידיים המבוזרת אוסטיום (Ostium) ספגה ניקוז של 18 מיליון דולר ממאגר הנזילות שלה דרך מפתח חתימה (signing key) של האורקל שנפרץ. אף על פי שהפרטים הטכניים שונים, לשני ההתקפות יש שורש משותף אחד: פרוטוקול שנתן אמון מוחלט בעדכון המחיר של האורקל שלו ללא מנגנוני הגנה נאותים.
מה קרה: ב-22 ביולי 2026, תוקף ניצל פגיעות במניפולציית אורקל בפרוטוקול 42DAO, המנהל את מטבע ה-stablecoin האלגוריתמי BLC ברשת BNB Chain. התוקף הזריק מחיר BTCB מזויף ונמוך דרך מנגנון ה-poke של ה-Spotter בפרוטוקול, מה שגרר מיידית חיסולים אוטומטיים במספר כספות מגובות BTCB וגרם ל-BLC לקרוס מ-1 דולר בקירוב לשברי אגורות .
חברות אבטחת הבלוקצ'יין PeckShield ו-SlowMist אישרו את ההתקפה, כאשר SlowMist איתרה את הגורם למניפולציית מחיר האורקל של BTCB . הניקוז הישיר היה כ-912,000–915,000 דולר, אך הנזק המשני היה גדול בהרבה: שווי השוק של BLC צנח מ-3.5 מיליון דולר לכ-12,000 דולר בלבד, ומחירו התייצב סביב 0.001357 דולר
.
למה זה עבד: הארכיטקטורה של הפרוטוקול כללה שני מודולים — Spotter, שמתעד את מחיר הבטחונות, ו-Dog, שמטפל בחיסולים. התוקף השתמש בפונקציית ה-poke של החוזה Spotter כדי להכניס מחיר BTCB נמוך באופן מלאכותי למערכת החשבונאות של הפרוטוקול. חוזה ההלוואות קיבל את המחיר הזה מבלי לבדוק אותו מול טווח ערכים מדויק וללא כל עיכוב בחיסול, מה שאיפשר לתוקף לחסל מספר כספות ולתפוס את הבטחונות בטרנזקציה אחת .
מה קרה: ב-15 ביולי 2026, אוסטיום — בורסת חוזים תמידיים מבוזרת על רשת Arbitrum — ספגה מתקפת אורקל שניקזה כ-18 מיליון דולר ב-USDC ממאגר הנזילות OLP שלה . חברת האבטחה Blockaid זיהתה את הניצול תוך פחות מ-40 דקות מהטרנזקציה הזדונית הראשונה
.
למה זה עבד: התוקף פרץ למפתח חתימה (signer key) של האורקל — מפתח פרטי המורשה להגיש נתוני מחיר לפרוטוקול — וניצל forwarder רשום בשם PriceUpKeep (רכיב בתשתית עדכון המחירים האוטומטית של אוסטיום) כדי להגיש דוחות מחיר מזויפים עם חותמות זמן עתידיות. הדוחות המניפולטיביים יצרו מראית עין של רווחי מסחר מצד התוקף, מה שגרר תשלום של 18 מיליון דולר USDC מהמאגר .
ניואנסים לגבי גובה הנזק: בעוד Blockaid ורוב הכלים המרכזיים מדווחים על כ-18 מיליון דולר, חברות אבטחה אחרות הציעו הערכות שונות. Phalcon העריכה נזקים בגובה של כ-24 מיליון דולר, וכמה דוחות מציינים טווח של 12–22 מיליון דולר . אוסטיום עצמה הקפיאה את המסחר ולא אישרה מיידית נתון נזק סופי
.
ההבחנה המרכזית: קריסת BLC הייתה אירוע שרשרת חיסולים שהופעל על ידי מחיר מניפולטיבי יחיד. אוסטיום הייתה ניקוז ישיר של הכספת באמצעות רווחי מסחר מזויפים שאיפשרה פריצת מפתח חתימת אורקל.
שני הפרוטוקולים הסתמכו על עדכוני מחירי אורקל שניתן היה לתמרן דרך מפתח אחד שנפרץ (אוסטיום) או פונקציית הזרקת מחיר אחת (42DAO). רשימת OWASP Smart Contract Top 10 לשנת 2026 מגדירה מניפולציית אורקל בתור SC03: "כל מצב שבו חוזה חכם מסתמך על נתוני מחיר שניתן להשפיע עליהם ישירות או בעקיפין על ידי תוקף" . כשאין אימות או הצלבה של נתוני האורקל, כל עדכון מחיר הופך לנקודת כשל בודדת.
תקרית BLC מדגימה שכאשר פרוטוקול משתמש במחירי אורקל כדי להפעיל חיסולים ללא בדיקות או עיכובים, מחיר מניפולטיבי יחיד יכול לגרום לספירלת מוות. התוקף הצליח לחסל כספות שלא היו צריכות להיות מחוסלות כלל, כי הפרוטוקול קיבל את המחיר המזויף באופן מיידי וללא אימות טווח .
הניצול באוסטיום התאפשר בגלל שמפתח חתימת אורקל נפרץ, מה שאיפשר לתוקף לפעול כמדווח מחיר מורשה . שיטות אבטחה נדרשות כוללות רוטציה שוטפת של מפתחות, דרישת חתימה מרובה (multi-sig) לפעולות קריטיות, וניטור רציף של חתמים מורשים — אף אחת מאלה לא נראית כמי שהייתה קיימת באוסטיום
.
אף על פי שאף אחת משתי התקריות לא הייתה התקפת הלוואת פלאש בלעדית, נתוני OWASP מראים ש-78% מתקריות מניפולציית האורקל בשנת 2026 כללו הלוואות פלאש כתשתית תקיפה . הארכיטקטורה ההרכבית של DeFi מאפשרת לתוקפים ללוות סכומי עתק בטרנזקציה אחת, לתמרן מחיר, לנצל את הפרוטוקול ולהחזיר את ההלוואה — הכל לפני שמישהו יכול להספיק להתערב.
נראה ששני הפרוטוקולים השתמשו באורקלים ממקור יחיד או כאלה שניתן לתמרן בקלות. ההנחיות הבטיחותיות ממליצות באופן עקבי על אורקלי ממוצע משוקלל בזמן (TWAP) — למשל, מ-Uniswap V3 עם חלונות של 10 דקות ומעלה — ועל הצלבה של מספר מקורות מחיר בלתי תלויים . דו"ח OWASP מציין שפרוטוקולים המשתמשים באורקלי TWAP עם חלונות מתאימים מבטלים 82% מהתקפות מניפולציית המחיר בטרנזקציה אחת
.
הניצולים של BLC ואוסטיום אינם חריגים; הם דוגמאות מובהקות לפגיעות המתמשכת ביותר ב-DeFi כיום. התקפות מניפולציית אורקל הן פגיעות חוזה חכם טהורות שאינן דורשות גישה פנימית או ניצלי יום אפס — רק פרוטוקול שנותן אמון במקור מחיר יחיד ללא מנגנוני הגנה . ככל שפרוטוקולי DeFi ממשיכים לגדול במורכבות ובהון הכולל הנעול, לקחי האבטחה מיולי 2026 ברורים: אמתו כל עדכון מחיר, השתמשו באורקלים מרובי מקורות, הטמיעו עיכובי חיסול, ולעולם אל תתנו למפתח יחיד או לפונקציה יחידה להיות השומר הבלעדי של כספי המשתמשים.
Studio Global AI
Use this topic as a starting point for a fresh source-backed answer, then compare citations before you share it.
תוך שבוע אחד ביולי 2026, שני פרוטוקולי DeFi נפלו קורבן למניפולציית אורקל: 42DAO (Balance Coin) קרס ב 99% לאחר הזרקת מחיר BTCB מזויף, ואוסטיום איבד 18 מיליון דולר ב USDC לאחר פריצת מפתח חתימה.
תוך שבוע אחד ביולי 2026, שני פרוטוקולי DeFi נפלו קורבן למניפולציית אורקל: 42DAO (Balance Coin) קרס ב 99% לאחר הזרקת מחיר BTCB מזויף, ואוסטיום איבד 18 מיליון דולר ב USDC לאחר פריצת מפתח חתימה. הפריצה ל BLC הייתה שרשרת חיסולים שאיפשרה טרנזקציה בודדת, בעוד שפריצת אוסטיום הייתה ניקוז ישיר של הכספת באמצעות רווחי מסחר מזויפים; יחד הן מדגישות חמש חולשות מתמשכות ב DeFi: ארכיטקטורת אורקל כנקודת כשל בודדת, חיסולים א...