Фирмы по безопасности блокчейна PeckShield и SlowMist подтвердили атаку, причем SlowMist проследил первопричину до манипуляции ценой оракула BTCB . Фактический вывод средств составил примерно $912 000–$915 000, но вторичный ущерб оказался куда значительнее: рыночная капитализация BLC упала с примерно $3,5 млн до примерно $12 000, а цена токена остановилась вблизи $0,001357 .
Почему это сработало: Архитектура протокола включала два модуля — Spotter, который записывает цену залога, и Dog, отвечающий за ликвидации. Атакующий использовал функцию poke контракта Spotter, чтобы втолкнуть в систему искусственно заниженную цену BTCB. Кредитный контракт принял эту цену без проверки на адекватный диапазон и без какой-либо задержки ликвидации, что позволило злоумышленнику ликвидировать несколько хранилищ и изъять залог в рамках одной транзакции .
Что произошло: 15 июля 2026 года Ostium — децентрализованная биржа бессрочных контрактов на Arbitrum — подверглась атаке на оракул, в результате которой из пула ликвидности OLP было выведено примерно $18 млн в USDC . Фирма безопасности Blockaid обнаружила эксплойт менее чем через 40 минут после первой вредоносной транзакции .
Почему это сработало: Злоумышленник скомпрометировал ключ подписанта оракула — закрытый ключ, авторизованный для отправки ценовых данных протоколу, — и злоупотребил зарегистрированным форвардером PriceUpKeep (компонентом автоматизированной инфраструктуры ценовых фидов Ostium) для подачи поддельных ценовых отчетов с будущими метками времени. Манипулированные отчеты создали видимость прибыльных сделок, что привело к выплате $18 млн USDC из хранилища .
Нюанс с суммой потерь: В то время как Blockaid и большинство крупных изданий сообщают о примерно $18 млн, другие фирмы по безопасности дают иные оценки. Phalcon оценил потери вплоть до примерно $24 млн, а некоторые отчеты указывают диапазон $12–$22 млн . Сам Ostium приостановил торговлю и не сразу подтвердил окончательную сумму потерь .
| Аспект | Balance Coin (BLC) / 42DAO | Ostium |
|---|---|---|
| Дата | 22 июля 2026 г. | 15 июля 2026 г. |
| Сеть | BNB Chain | Arbitrum |
| Механизм атаки | Внедрение цены BTCB через Spotter poke, запуск автоматических ликвидаций | Компрометация ключа подписанта оракула + злоупотребление форвардером PriceUpKeep для подачи поддельных цен с будущими датами |
| Прямой убыток | ~$915K выведено + рыночная капитализация BLC уничтожена | ~$18M USDC выведено (некоторые оценки до $24M) |
| Вторичный ущерб | Стейблкоин BLC потерял привязку к доллару и рухнул на 99%+ | Торговля приостановлена; отток ликвидности примерно на треть |
Ключевое различие: Обвал BLC стал событием каскадной ликвидации, вызванным одной манипулированной ценой. Ostium стал прямым выводом из хранилища через поддельные торговые прибыли благодаря скомпрометированному ключу подписи оракула.
Оба протокола полагались на ценовые фиды оракулов, которыми можно было манипулировать через один скомпрометированный ключ (Ostium) или одну функцию внедрения цены (42DAO). В OWASP Smart Contract Top 10 на 2026 год манипуляция ценовым оракулом указана как SC03 и определяется как "любая ситуация, когда смарт-контракт полагается на ценовые данные, на которые может прямо или косвенно повлиять злоумышленник" . Когда протокол не проверяет и не перекрестно сверяет данные оракула, каждый ценовой фид становится единой точкой отказа.
Инцидент с BLC показывает, что когда протокол использует цены оракула для запуска ликвидаций без надлежащих проверок или задержек, одна манипулированная цена может вызвать спираль смерти. Атакующий смог ликвидировать хранилища, которые никогда не должны были быть ликвидированы, потому что протокол принял ложную цену мгновенно и без какой-либо проверки диапазона .
Эксплойт Ostium стал возможен из-за компрометации ключа подписанта оракула, что позволило злоумышленнику действовать как авторизованный поставщик цен . Лучшие практики безопасности требуют регулярной ротации ключей, многосигнатурных требований для критически важных операций и непрерывного мониторинга авторизованных подписантов — ничего из этого, по-видимому, не было внедрено в Ostium .
Хотя ни один из этих инцидентов не был исключительно атакой с флеш-кредитом, данные OWASP показывают, что 78% инцидентов манипуляции оракулами в 2026 году используют флеш-кредиты как инфраструктуру для атаки . Композиционность DeFi позволяет злоумышленникам занимать огромные суммы в рамках одной транзакции, манипулировать ценой, эксплуатировать протокол и погашать кредит — все это до того, как кто-либо сможет вмешаться.
Оба протокола, по-видимому, использовали оракулы с одним источником или легко манипулируемые ценовые фиды. Рекомендации безопасности последовательно рекомендуют оракулы со средневзвешенной по времени ценой (TWAP) — например, от Uniswap V3 с окнами от 10 минут — и перекрестную сверку нескольких независимых источников цен . В отчете OWASP отмечается, что протоколы, использующие TWAP-оракулы с адекватными окнами, устраняют 82% атак с манипуляцией цен в одной транзакции .
Эксплойты BLC и Ostium — не аномалии; это классические примеры самой устойчивой уязвимости в DeFi сегодня. Атаки на манипуляцию оракулами — это чистые уязвимости смарт-контрактов, не требующие инсайдерского доступа или zero-day уязвимостей — только протокол, который доверяет единственному источнику цен без защиты . Поскольку протоколы DeFi продолжают усложняться и наращивать заблокированную стоимость, уроки безопасности июля 2026 года ясны: проверяйте каждый ценовой фид, используйте мультиисточниковые оракулы, внедряйте задержки ликвидации и никогда не позволяйте одному ключу или одной функции быть единственным стражем средств пользователей.