Blokkjedesikkerhetsfirmaene PeckShield og SlowMist bekreftet angrepet. SlowMist sporet grunnårsaken til manipulering av BTCB-prisen . Det direkte uttaket var omtrent 912 000–915 000 dollar, men sekundærskaden var langt større: BLCs markedsverdi falt fra omtrent 3,5 millioner dollar til rundt 12 000 dollar, og tokenets pris stabiliserte seg nær 0,001357 dollar .
Hvorfor det fungerte: Protokollens arkitektur besto av to moduler — «Spotter» som registrerer sikkerhetsprisen, og «Dog» som håndterer likvideringer. Angriperen brukte Spotter-kontraktens «poke»-funksjon til å skyve en kunstig lav BTCB-pris inn i systemets regnskap. Lånekontrakten godtok prisen uten å kontrollere den mot en nøyaktig rekkevidde og uten noen forsinkelse i likvideringen. Dette gjorde det mulig for angriperen å likvidere flere hvelv og beslaglegge sikkerheten i én enkelt transaksjon .
Hva skjedde: 15. juli 2026 ble Ostium, en desentralisert perpetuals-børs på Arbitrum, utsatt for et orakelangrep som tappet omtrent 18 millioner dollar i USDC fra deres OLP-likviditetsreserve . Sikkerhetsfirmaet Blockaid oppdaget utnyttelsen mindre enn 40 minutter etter den første ondsinnede transaksjonen .
Hvorfor det fungerte: Angriperen kompromitterte en orakelsigneringsnøkkel – en privat nøkkel autorisert til å sende prisinformasjon til protokollen – og misbrukte en registrert PriceUpKeep-videresender (en komponent i Ostiums automatiserte prisstrøminfrastruktur) til å sende inn forfalskede prisrapporter med fremtidige tidsstempler. De manipulerte rapportene skapte inntrykk av lønnsomme handler, noe som utløste en utbetaling på 18 millioner dollar i USDC fra reserven .
Nyanser rundt tapsbeløpet: Mens Blockaid og de fleste store medier rapporterer omtrent 18 millioner dollar, har andre sikkerhetsfirmaer gitt forskjellige anslag. Phalcon estimerte tap på så mye som 24 millioner dollar, og noen rapporter siterer et spenn på 12–22 millioner dollar . Ostium selv satte handelen på pause og bekreftet ikke umiddelbart et endelig tapsbeløp .
| Aspekt | Balance Coin (BLC) / 42DAO | Ostium |
|---|---|---|
| Dato | 22. juli 2026 | 15. juli 2026 |
| Blokkjede | BNB Chain | Arbitrum |
| Angrepsmekanisme | BTCB-prisinjeksjon via Spotter poke som utløste automatiserte likvideringer | Kompromittert orakelsigneringsnøkkel + misbruk av PriceUpKeep-videresender for å sende inn forfalskede fremtidige priser |
| Direkte tap | ~915 000 dollar tappet + BLCs markedsverdi utslettet | ~18 millioner dollar i USDC tappet (noen estimater opp til 24 millioner dollar) |
| Sekundær skade | BLC stablecoin mistet bindingen og krasjet 99 %+ | Handelen stanset; omtrent en tredjedel av LP-likviditeten trukket ut |
Hovedforskjell: BLC-krasjet var en kaskadelikvidering utløst av én enkelt manipulert pris. Ostium var et direkte uttak fra reserven via forfalskede handelsprofitter muliggjort av en kompromittert orakelsigneringsnøkkel.
Begge protokollene var avhengige av prisstrømmer fra orakler som kunne manipuleres gjennom én enkelt kompromittert nøkkel (Ostium) eller én enkelt prisinjeksjonsfunksjon (42DAO). OWASP Smart Contract Top 10 for 2026 lister opp prisorakelmanipulasjon som SC03 og definerer det som «enhver situasjon der en smartkontrakt stoler på prisinformasjon som direkte eller indirekte kan påvirkes av en angriper» . Når en protokoll ikke validerer eller kryssreferanser orakeldataene sine, blir hver prisstrøm et enkelt feilpunkt.
BLC-hendelsen viser at når en protokoll bruker orakelpriser til å utløse likvideringer uten tilstrekkelige kontroller eller forsinkelser, kan én enkelt manipulert pris forårsake en dødsspiral. Angriperen kunne likvidere hvelv som aldri burde vært likvidert, fordi protokollen godtok den falske prisen umiddelbart og uten noen rekkeviddevalidering .
Ostiums utnyttelse var mulig fordi en orakelsigneringsnøkkel ble kompromittert, noe som gjorde at angriperen kunne opptre som en autorisert prisrapportør . Sikkerhetens beste praksis krever regelmessig nøkkelrotasjon, krav om multisignatur for kritiske operasjoner og kontinuerlig overvåking av autoriserte signerere – ingenting av dette ser ut til å ha vært på plass hos Ostium .
Selv om ingen av hendelsene utelukkende var et flashlån-angrep, viser OWASP-data at 78 % av orakelmanipulasjonshendelsene i 2026 involverer flashlån som angrepsinfrastruktur . DeFis komponerbarhet gjør det mulig for angripere å låne enorme summer innen én enkelt transaksjon, manipulere en pris, utnytte protokollen og betale tilbake lånet – alt før noen rekker å gripe inn.
Begge protokollene ser ut til å ha brukt enkeltkilder eller lett manipulerbare prisstrømmer. Sikkerhetsanbefalinger foreslår konsekvent tidsvektede gjennomsnittspriser (TWAP) – for eksempel fra Uniswap V3 med 10+ minutters vinduer – og kryssreferanser til flere uavhengige priskilder . OWASP-rapporten bemerker at protokoller som bruker TWAP-orakler med tilstrekkelige vinduer, eliminerer 82 % av enkelttransaksjoners prisangrep .
Utnyttelsene av BLC og Ostium er ikke anomalier; de er lærebokeksempler på den mest vedvarende sårbarheten i DeFi i dag. Orakelmanipulasjonsangrep er rene smartkontraktsårbarheter som ikke krever innsiderettigheter eller zero-days – bare en protokoll som stoler på en enkelt priskilde uten sikkerhetsmekanismer . Etter hvert som DeFi-protokoller fortsetter å vokse i kompleksitet og total låst verdi, er sikkerhetsleksjonene fra juli 2026 klare: valider hver prisstrøm, bruk orakler fra flere kilder, implementer likvideringsforsinkelser, og la aldri én enkelt nøkkel eller én enkelt funksjon være den eneste portvakten for brukernes midler.