Em uma semana de julho de 2026, dois protocolos DeFi caíram vítimas de manipulação de oráculo: a 42DAO (Balance Coin BLC) perdeu 99% do valor após um preço falso de BTCB causar liquidações em cascata, e a Ostium perde... O exploit da BLC foi uma liquidação em cascata iniciada por uma única transação, enquanto o da O...

Create a landscape editorial hero image for this Studio Global article: Search & fact-check with cited sources for What caused the Balance Coin (BLC) 99% crash, how does it relate to the Ostium $18 million exploi. Article summary: ## Balance Coin (BLC) 99% Crash. Topic tags: general, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clickbait thumbnails, icons, and tiny thumbnail layouts. Make it useful as an illustrative visual, not as factual evidence.
A semana de 15 a 22 de julho de 2026 produziu dois dos ataques a oráculos mais instrutivos do ano no DeFi. A stablecoin algorítmica Balance Coin (BLC) perdeu 99% do seu valor em minutos depois que um invasor inseriu um preço falso no sistema de oráculo da 42DAO. Apenas sete dias antes, a corretora descentralizada de contratos perpétuos Ostium teve US$ 18 milhões drenados de seu cofre de liquidez por meio de uma chave de assinatura de oráculo comprometida. Embora os detalhes técnicos sejam diferentes, ambos os ataques compartilham uma única causa raiz: um protocolo que confiou em seu feed de preços de oráculo sem salvaguardas adequadas.
O que aconteceu: Em 22 de julho de 2026, um invasor explorou uma vulnerabilidade de manipulação de oráculo na 42DAO, o protocolo que governa a stablecoin algorítmica BLC na BNB Chain. O atacante injetou um preço falsificado e extremamente baixo de BTCB por meio do mecanismo Spotter poke do protocolo, o que imediatamente desencadeou liquidações automáticas em vários vaults lastreados em BTCB e fez com que a BLC despencasse de aproximadamente US$ 1 para frações de centavo .
As empresas de segurança blockchain PeckShield e SlowMist confirmaram o ataque, com a SlowMist rastreando a causa raiz até a manipulação do preço do oráculo BTCB . O valor efetivamente drenado foi de cerca de US$ 912.000 a US$ 915.000, mas o dano secundário foi muito maior: o market cap da BLC caiu de aproximadamente US$ 3,5 milhões para cerca de US$ 12.000, e o preço do token se estabilizou perto de US$ 0,001357
.
Por que funcionou: A arquitetura do protocolo incluía dois módulos — Spotter, que registra o preço da garantia, e Dog, que lida com as liquidações. O invasor usou a função poke do contrato Spotter para inserir um preço artificialmente baixo de BTCB na contabilidade do sistema. O contrato de empréstimo aceitou esse preço sem verificar se estava dentro de uma faixa precisa e sem qualquer atraso de liquidação, permitindo que o atacante liquidasse vários vaults e tomasse posse das garantias em uma única transação .
O que aconteceu: Em 15 de julho de 2026, a Ostium — uma corretora descentralizada de contratos perpétuos na Arbitrum — sofreu um ataque a oráculo que drenou aproximadamente US$ 18 milhões em USDC de seu cofre de liquidez OLP . A empresa de segurança Blockaid detectou o exploit menos de 40 minutos após a primeira transação maliciosa
.
Por que funcionou: O invasor comprometeu uma chave de signatário do oráculo — uma chave privada autorizada a enviar dados de preço ao protocolo — e abusou de um PriceUpKeep forwarder registrado (um componente da infraestrutura automatizada de feed de preços da Ostium) para enviar relatórios de preços falsificados com timestamps datados no futuro. Os relatórios manipulados fizeram parecer que o invasor havia executado negociações lucrativas, desencadeando um pagamento de US$ 18 milhões em USDC do cofre .
Nuance sobre o valor da perda: Embora a Blockaid e a maioria dos veículos de imprensa relatem aproximadamente US$ 18 milhões, outras empresas de segurança ofereceram estimativas diferentes. A Phalcon estimou perdas de até cerca de US$ 24 milhões, e alguns relatórios citam uma faixa de US$ 12 a US$ 22 milhões . A própria Ostium pausou as negociações e não confirmou imediatamente um valor final de perda
.
Distinção chave: O crash da BLC foi um evento de liquidação em cascata desencadeado por um único preço manipulado. A Ostium foi um dreno direto do cofre por meio de lucros de negociação forjados, possibilitados por uma chave de signatário de oráculo comprometida.
Ambos os protocolos dependiam de feeds de preço de oráculo que podiam ser manipulados por meio de uma única chave comprometida (Ostium) ou de uma única função de injeção de preço (42DAO). O OWASP Smart Contract Top 10 para 2026 lista a Manipulação de Oráculo de Preço como SC03, definindo-a como "qualquer situação em que um contrato inteligente depende de dados de preço que podem ser direta ou indiretamente influenciados por um invasor" . Quando um protocolo não valida ou faz referência cruzada de seus dados de oráculo, cada feed de preço se torna um ponto único de falha.
O incidente da BLC mostra que, quando um protocolo usa preços de oráculo para acionar liquidações sem verificações ou atrasos adequados, um único preço manipulado pode causar uma espiral da morte. O invasor conseguiu liquidar vaults que nunca deveriam ter sido liquidados porque o protocolo aceitou o preço falso instantaneamente e sem qualquer validação de faixa .
O exploit da Ostium foi possível porque uma chave de signatário do oráculo foi comprometida, permitindo que o invasor atuasse como um repórter de preço autorizado . As melhores práticas de segurança exigem rotação regular de chaves, requisitos de múltiplas assinaturas para operações críticas e monitoramento contínuo de signatários autorizados — nada disso parece estar em vigor na Ostium
.
Embora nenhum dos incidentes tenha sido exclusivamente um ataque de flash loan, os dados do OWASP mostram que 78% dos incidentes de manipulação de oráculo em 2026 envolvem flash loans como infraestrutura de ataque . A natureza componível do DeFi permite que invasores tomem emprestado enormes somas em uma única transação, manipulem um preço, explorem o protocolo e paguem o empréstimo — tudo antes que alguém possa intervir.
Ambos os protocolos parecem ter usado feeds de preço de fonte única ou facilmente manipuláveis. As diretrizes de segurança recomendam consistentemente o uso de oráculos de preço médio ponderado pelo tempo (TWAP) — por exemplo, do Uniswap V3 com janelas de 10+ minutos — e a referência cruzada de múltiplas fontes de preço independentes . O relatório do OWASP observa que protocolos que usam oráculos TWAP com janelas adequadas eliminam 82% dos ataques de manipulação de preço em transação única
.
Os exploits da BLC e da Ostium não são anomalias; são exemplos clássicos da vulnerabilidade mais persistente no DeFi atual. Os ataques de manipulação de oráculo são vulnerabilidades de contrato inteligente puras, que não exigem acesso interno ou exploração de dia zero — apenas um protocolo que confia em uma única fonte de preço sem salvaguardas . À medida que os protocolos DeFi continuam a crescer em complexidade e valor total bloqueado, as lições de segurança de julho de 2026 são claras: valide cada feed de preço, use oráculos de múltiplas fontes, implemente atrasos de liquidação e nunca deixe que uma única chave ou uma única função seja o único guardião dos fundos dos usuários.
Studio Global AI
Use this topic as a starting point for a fresh source-backed answer, then compare citations before you share it.
Em uma semana de julho de 2026, dois protocolos DeFi caíram vítimas de manipulação de oráculo: a 42DAO (Balance Coin BLC) perdeu 99% do valor após um preço falso de BTCB causar liquidações em cascata, e a Ostium perde...
Em uma semana de julho de 2026, dois protocolos DeFi caíram vítimas de manipulação de oráculo: a 42DAO (Balance Coin BLC) perdeu 99% do valor após um preço falso de BTCB causar liquidações em cascata, e a Ostium perde... O exploit da BLC foi uma liquidação em cascata iniciada por uma única transação, enquanto o da Ostium foi um dreno direto de cofre via lucros de negociação falsos; juntos, eles escancaram cinco vulnerabilidades crônic...