Blockchain-beveiligingsbedrijven PeckShield en SlowMist bevestigden beide de aanval, waarbij SlowMist de oorzaak herleidde tot manipulatie van de BTCB-oracle-prijs. De daadwerkelijke buit was ongeveer $912.000–$915.000, maar de secundaire schade was veel groter: de marktkapitalisatie van BLC daalde van ongeveer $3,5 miljoen naar ruwweg $12.000, en de prijs van de token stabiliseerde rond $0,001357.
Waarom het werkte: De architectuur van het protocol bevatte twee modules — Spotter, die de onderpandsprijs registreert, en Dog, die liquidaties afhandelt. De aanvaller gebruikte de 'poke'-functie van het Spotter-contract om een kunstmatig lage BTCB-prijs in de boekhouding van het systeem te duwen. Het uitleencontract accepteerde die prijs zonder deze te controleren op een realistische bandbreedte en zonder enige liquidatievertraging, waardoor de aanvaller in één transactie meerdere vaults kon liquideren en het onderpand kon opeisen.
Wat er gebeurde: Op 15 juli 2026 werd Ostium — een gedecentraliseerde perpetuals-beurs op Arbitrum — getroffen door een oracle-aanval die ongeveer $18 miljoen aan USDC uit zijn OLP-liquiditeitsvault wegsluisde. Beveiligingsbedrijf Blockaid ontdekte de exploit minder dan 40 minuten na de eerste kwaadaardige transactie.
Waarom het werkte: De aanvaller compromitteerde een orakel-ondertekeningssleutel — een privésleutel die gemachtigd is om prijsgegevens aan het protocol te verstrekken — en misbruikte een geregistreerde PriceUpKeep-forwarder (een onderdeel van Ostium's geautomatiseerde prijsfeed-infrastructuur) om vervalste prijsrapporten met toekomstige tijdstempels in te dienen. De gemanipuleerde rapporten deden het lijken alsof de aanvaller winstgevende transacties had uitgevoerd, wat een uitbetaling van $18 miljoen USDC uit de vault veroorzaakte.
Nuance bij het verliescijfer: Terwijl Blockaid en de meeste grote media ongeveer $18 miljoen rapporteren, hebben andere beveiligingsbedrijven andere schattingen gegeven. Phalcon schatte de verliezen op maar liefst $24 miljoen, en sommige rapporten noemen een bereik van $12–$22 miljoen. Ostium zelf pauzeerde de handel en bevestigde niet onmiddellijk een definitief verliesbedrag.
| Aspect | Balance Coin (BLC) / 42DAO | Ostium |
|---|---|---|
| Datum | 22 juli 2026 | 15 juli 2026 |
| Blockchain | BNB Chain | Arbitrum |
| Aanvalsmechanisme | BTCB-prijsinjectie via Spotter poke, wat geautomatiseerde liquidaties in gang zette | Gecompromitteerde orakel-ondertekeningssleutel + misbruik van PriceUpKeep forwarder om vervalste toekomstige prijzen in te dienen |
| Direct verlies | ~$915K buit + BLC-marktkapitalisatie weggevaagd | ~$18M USDC buit (sommige schattingen tot $24M) |
| Secundaire schade | BLC stablecoin depegged en stortte 99%+ in | Handel stilgelegd; ongeveer een derde van de LP-liquiditeit opgenomen |
Belangrijk onderscheid: De BLC-crash was een cascade van liquidaties veroorzaakt door één enkele gemanipuleerde prijs. Ostium was een directe buit van een vault via vervalste handelswinsten die mogelijk werden gemaakt door een gekraakte orakel-ondertekeningssleutel.
Beide protocollen vertrouwden op oracle-prijsfeeds die gemanipuleerd konden worden via één enkele gekraakte sleutel (Ostium) of één enkele prijsinjectiefunctie (42DAO). De OWASP Smart Contract Top 10 voor 2026 vermeldt Price Oracle Manipulation als SC03, gedefinieerd als "elke situatie waarin een smart contract vertrouwt op prijsgegevens die direct of indirect door een aanvaller kunnen worden beïnvloed". Wanneer een protocol zijn orakelgegevens niet valideert of kruisverwijst, wordt elke prijsfeed een single point of failure.
Het BLC-incident laat zien dat wanneer een protocol orakelprijzen gebruikt om liquidaties te triggeren zonder de juiste controles of vertragingen, een enkele gemanipuleerde prijs een doodsspiraal kan veroorzaken. De aanvaller kon vaults liquideren die nooit geliquideerd hadden mogen worden, omdat het protocol de valse prijs onmiddellijk en zonder enige bandbreedtevalidatie accepteerde.
De Ostium-exploit was mogelijk omdat een orakel-ondertekeningssleutel was gecompromitteerd, waardoor de aanvaller kon optreden als een geautoriseerde prijsrapporteur. Best practices op het gebied van beveiliging vereisen regelmatige sleutelrotatie, multi-sig-vereisten voor kritieke operaties en continue monitoring van gemachtigde ondertekenaars — niets daarvan lijkt bij Ostium aanwezig te zijn geweest.
Hoewel geen van beide incidenten uitsluitend een flitsleningsaanval was, tonen OWASP-gegevens aan dat 78% van de oracle-manipulatie-incidenten in 2026 flitsleningen als aanvalsinfrastructuur gebruiken. De samenstelling van DeFi maakt het mogelijk dat aanvallers enorme sommen lenen binnen één transactie, een prijs manipuleren, het protocol exploiteren en de lening terugbetalen — alles voordat iemand kan ingrijpen.
Beide protocollen lijken gebruik te hebben gemaakt van single-source of gemakkelijk te manipuleren prijsfeeds. Beveiligingsrichtlijnen bevelen consequent time-weighted average price (TWAP) oracles aan — bijvoorbeeld van Uniswap V3 met vensters van 10+ minuten — en het kruisverwijzen van meerdere onafhankelijke prijsbronnen. Het OWASP-rapport merkt op dat protocollen die TWAP-oracles met adequate vensters gebruiken, 82% van de single-transaction prijsmanipulatieaanvallen elimineren.
De BLC- en Ostium-exploits zijn geen uitzonderingen; het zijn schoolboekvoorbeelden van de meest hardnekkige kwetsbaarheid in DeFi vandaag de dag. Oracle-manipulatieaanvallen zijn pure smart contract-kwetsbaarheden die geen insider-toegang en geen zero-days vereisen — alleen een protocol dat een enkele prijsbron vertrouwt zonder beveiligingsmaatregelen. Nu DeFi-protocollen blijven groeien in complexiteit en 'total value locked', zijn de beveiligingslessen van juli 2026 duidelijk: valideer elke prijsfeed, gebruik multi-source oracles, implementeer liquidatievertragingen en laat nooit een enkele sleutel of een enkele functie de enige poortwachter zijn van gebruikersgelden.