За одну неделю июля 2026 года два протокола DeFi пали жертвой манипуляции оракулами: Balance Coin (BLC) от 42DAO рухнул на 99% после подделки цены BTCB, вызвавшей каскад ликвидаций, а Ostium потерял $18 млн в USDC из... Взлом BLC стал результатом каскадной ликвидации, запущенной одной транзакцией, в то время как Ost...

Create a landscape editorial hero image for this Studio Global article: Search & fact-check with cited sources for What caused the Balance Coin (BLC) 99% crash, how does it relate to the Ostium $18 million exploi. Article summary: ## Balance Coin (BLC) 99% Crash. Topic tags: general, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clickbait thumbnails, icons, and tiny thumbnail layouts. Make it useful as an illustrative visual, not as factual evidence.
Неделя с 15 по 22 июля 2026 года принесла два самых показательных взлома DeFi-оракулов в году. Алгоритмический стейблкоин Balance Coin (BLC) потерял 99% своей стоимости за считанные минуты после того, как злоумышленник подал поддельную цену в систему оракулов 42DAO. Всего семью днями ранее децентрализованная биржа бессрочных контрактов Ostium лишилась $18 млн из своего пула ликвидности из-за скомпрометированного ключа подписи оракула. Хотя технические детали различаются, обе атаки объединяет одна первопричина: протокол доверял своему ценовому фиду оракула без адекватной защиты.
Что произошло: 22 июля 2026 года злоумышленник использовал уязвимость манипуляции оракулом в протоколе 42DAO, управляющем алгоритмическим стейблкоином BLC в сети BNB Chain. Атакующий внедрил поддельную заниженную цену BTCB через механизм Spotter poke протокола, что мгновенно запустило автоматические ликвидации нескольких залоговых хранилищ, обеспеченных BTCB, и привело к обвалу BLC с примерно $1 до долей цента .
Фирмы по безопасности блокчейна PeckShield и SlowMist подтвердили атаку, причем SlowMist проследил первопричину до манипуляции ценой оракула BTCB . Фактический вывод средств составил примерно $912 000–$915 000, но вторичный ущерб оказался куда значительнее: рыночная капитализация BLC упала с примерно $3,5 млн до примерно $12 000, а цена токена остановилась вблизи $0,001357
.
Почему это сработало: Архитектура протокола включала два модуля — Spotter, который записывает цену залога, и Dog, отвечающий за ликвидации. Атакующий использовал функцию poke контракта Spotter, чтобы втолкнуть в систему искусственно заниженную цену BTCB. Кредитный контракт принял эту цену без проверки на адекватный диапазон и без какой-либо задержки ликвидации, что позволило злоумышленнику ликвидировать несколько хранилищ и изъять залог в рамках одной транзакции .
Что произошло: 15 июля 2026 года Ostium — децентрализованная биржа бессрочных контрактов на Arbitrum — подверглась атаке на оракул, в результате которой из пула ликвидности OLP было выведено примерно $18 млн в USDC . Фирма безопасности Blockaid обнаружила эксплойт менее чем через 40 минут после первой вредоносной транзакции
.
Почему это сработало: Злоумышленник скомпрометировал ключ подписанта оракула — закрытый ключ, авторизованный для отправки ценовых данных протоколу, — и злоупотребил зарегистрированным форвардером PriceUpKeep (компонентом автоматизированной инфраструктуры ценовых фидов Ostium) для подачи поддельных ценовых отчетов с будущими метками времени. Манипулированные отчеты создали видимость прибыльных сделок, что привело к выплате $18 млн USDC из хранилища .
Нюанс с суммой потерь: В то время как Blockaid и большинство крупных изданий сообщают о примерно $18 млн, другие фирмы по безопасности дают иные оценки. Phalcon оценил потери вплоть до примерно $24 млн, а некоторые отчеты указывают диапазон $12–$22 млн . Сам Ostium приостановил торговлю и не сразу подтвердил окончательную сумму потерь
.
Ключевое различие: Обвал BLC стал событием каскадной ликвидации, вызванным одной манипулированной ценой. Ostium стал прямым выводом из хранилища через поддельные торговые прибыли благодаря скомпрометированному ключу подписи оракула.
Оба протокола полагались на ценовые фиды оракулов, которыми можно было манипулировать через один скомпрометированный ключ (Ostium) или одну функцию внедрения цены (42DAO). В OWASP Smart Contract Top 10 на 2026 год манипуляция ценовым оракулом указана как SC03 и определяется как "любая ситуация, когда смарт-контракт полагается на ценовые данные, на которые может прямо или косвенно повлиять злоумышленник" . Когда протокол не проверяет и не перекрестно сверяет данные оракула, каждый ценовой фид становится единой точкой отказа.
Инцидент с BLC показывает, что когда протокол использует цены оракула для запуска ликвидаций без надлежащих проверок или задержек, одна манипулированная цена может вызвать спираль смерти. Атакующий смог ликвидировать хранилища, которые никогда не должны были быть ликвидированы, потому что протокол принял ложную цену мгновенно и без какой-либо проверки диапазона .
Эксплойт Ostium стал возможен из-за компрометации ключа подписанта оракула, что позволило злоумышленнику действовать как авторизованный поставщик цен . Лучшие практики безопасности требуют регулярной ротации ключей, многосигнатурных требований для критически важных операций и непрерывного мониторинга авторизованных подписантов — ничего из этого, по-видимому, не было внедрено в Ostium
.
Хотя ни один из этих инцидентов не был исключительно атакой с флеш-кредитом, данные OWASP показывают, что 78% инцидентов манипуляции оракулами в 2026 году используют флеш-кредиты как инфраструктуру для атаки . Композиционность DeFi позволяет злоумышленникам занимать огромные суммы в рамках одной транзакции, манипулировать ценой, эксплуатировать протокол и погашать кредит — все это до того, как кто-либо сможет вмешаться.
Оба протокола, по-видимому, использовали оракулы с одним источником или легко манипулируемые ценовые фиды. Рекомендации безопасности последовательно рекомендуют оракулы со средневзвешенной по времени ценой (TWAP) — например, от Uniswap V3 с окнами от 10 минут — и перекрестную сверку нескольких независимых источников цен . В отчете OWASP отмечается, что протоколы, использующие TWAP-оракулы с адекватными окнами, устраняют 82% атак с манипуляцией цен в одной транзакции
.
Эксплойты BLC и Ostium — не аномалии; это классические примеры самой устойчивой уязвимости в DeFi сегодня. Атаки на манипуляцию оракулами — это чистые уязвимости смарт-контрактов, не требующие инсайдерского доступа или zero-day уязвимостей — только протокол, который доверяет единственному источнику цен без защиты . Поскольку протоколы DeFi продолжают усложняться и наращивать заблокированную стоимость, уроки безопасности июля 2026 года ясны: проверяйте каждый ценовой фид, используйте мультиисточниковые оракулы, внедряйте задержки ликвидации и никогда не позволяйте одному ключу или одной функции быть единственным стражем средств пользователей.
Studio Global AI
Use this topic as a starting point for a fresh source-backed answer, then compare citations before you share it.
За одну неделю июля 2026 года два протокола DeFi пали жертвой манипуляции оракулами: Balance Coin (BLC) от 42DAO рухнул на 99% после подделки цены BTCB, вызвавшей каскад ликвидаций, а Ostium потерял $18 млн в USDC из...
За одну неделю июля 2026 года два протокола DeFi пали жертвой манипуляции оракулами: Balance Coin (BLC) от 42DAO рухнул на 99% после подделки цены BTCB, вызвавшей каскад ликвидаций, а Ostium потерял $18 млн в USDC из... Взлом BLC стал результатом каскадной ликвидации, запущенной одной транзакцией, в то время как Ostium — прямым выводом средств через поддельные торговые прибыли; вместе они иллюстрируют пять основных уязвимостей DeFi:...