Các công ty bảo mật blockchain PeckShield và SlowMist đều xác nhận cuộc tấn công, với SlowMist chỉ ra nguyên nhân gốc rễ là thao túng giá oracle của BTCB . Số tiền bị rút trực tiếp là khoảng 912.000–915.000 đô la, nhưng thiệt hại thứ cấp còn lớn hơn nhiều: vốn hóa thị trường của BLC giảm từ khoảng 3,5 triệu đô la xuống còn khoảng 12.000 đô la, và giá token ổn định ở mức khoảng 0,001357 đô la .
Tại sao nó thành công: Kiến trúc của giao thức bao gồm hai mô-đun — Spotter, ghi nhận giá tài sản thế chấp, và Dog, xử lý việc thanh lý. Kẻ tấn công đã sử dụng chức năng "poke" của hợp đồng Spotter để đẩy một mức giá BTCB thấp giả tạo vào hệ thống kế toán của giao thức. Hợp đồng cho vay đã chấp nhận mức giá đó mà không kiểm tra với một phạm vi chính xác và không có bất kỳ độ trễ thanh lý nào, cho phép kẻ tấn công thanh lý nhiều vault và chiếm đoạt tài sản thế chấp chỉ trong một giao dịch duy nhất .
Chuyện gì đã xảy ra: Ngày 15 tháng 7 năm 2026, Ostium — một sàn giao dịch perpetuals phi tập trung trên Arbitrum — đã hứng chịu một cuộc tấn công oracle làm thất thoát khoảng 18 triệu đô la USDC từ vault thanh khoản OLP của nó . Công ty bảo mật Blockaid đã phát hiện vụ khai thác chưa đầy 40 phút sau giao dịch độc hại đầu tiên .
Tại sao nó thành công: Kẻ tấn công đã xâm phạm một khóa ký oracle — một khóa riêng được ủy quyền để gửi dữ liệu giá cho giao thức — và lạm dụng một bộ chuyển tiếp PriceUpKeep đã đăng ký (một thành phần của cơ sở hạ tầng nguồn cấp dữ liệu giá tự động của Ostium) để gửi các báo cáo giá giả mạo với dấu thời gian trong tương lai. Các báo cáo bị thao túng khiến hệ thống tin rằng kẻ tấn công đã thực hiện các giao dịch có lợi nhuận, kích hoạt khoản thanh toán 18 triệu đô la USDC từ vault .
Sự khác biệt về con số thiệt hại: Trong khi Blockaid và hầu hết các hãng tin lớn báo cáo khoảng 18 triệu đô la, các công ty bảo mật khác đưa ra ước tính khác. Phalcon ước tính thiệt hại lên tới khoảng 24 triệu đô la, và một số báo cáo trích dẫn mức từ 12–22 triệu đô la . Bản thân Ostium đã tạm dừng giao dịch và không xác nhận ngay tổng thiệt hại cuối cùng .
| Khía cạnh | Balance Coin (BLC) / 42DAO | Ostium |
|---|---|---|
| Ngày | 22 tháng 7 năm 2026 | 15 tháng 7 năm 2026 |
| Blockchain | BNB Chain | Arbitrum |
| Cơ chế tấn công | Đưa giá BTCB giả qua Spotter poke, kích hoạt thanh lý tự động | Khóa ký oracle bị xâm phạm + lạm dụng bộ chuyển tiếp PriceUpKeep để gửi giá giả mạo có dấu thời gian tương lai |
| Thiệt hại trực tiếp | ~915K đô la bị rút + vốn hóa thị trường BLC bị xóa sổ | ~18 triệu USDC bị rút (một số ước tính lên tới 24 triệu đô la) |
| Thiệt hại thứ cấp | Stablecoin BLC mất peg và sụp đổ hơn 99% | Giao dịch bị tạm dừng; khoảng một phần ba thanh khoản LP bị rút |
Điểm khác biệt chính: Vụ sụp đổ BLC là một sự kiện thanh lý xếp tầng do một mức giá duy nhất bị thao túng. Ostium là một vụ rút tiền trực tiếp từ vault thông qua lợi nhuận giao dịch giả mạo được kích hoạt bởi một khóa ký oracle bị xâm phạm.
Cả hai giao thức đều phụ thuộc vào các nguồn cấp giá oracle có thể bị thao túng thông qua một khóa duy nhất bị xâm phạm (Ostium) hoặc một chức năng đưa giá duy nhất (42DAO). OWASP Smart Contract Top 10 cho năm 2026 liệt kê Thao túng Oracle Giá là SC03, định nghĩa đó là "bất kỳ tình huống nào mà hợp đồng thông minh dựa vào dữ liệu giá có thể bị ảnh hưởng trực tiếp hoặc gián tiếp bởi kẻ tấn công" . Khi một giao thức không xác thực hoặc đối chiếu dữ liệu oracle của mình, mỗi nguồn cấp giá sẽ trở thành một điểm thất bại duy nhất.
Sự cố BLC cho thấy khi một giao thức sử dụng giá oracle để kích hoạt thanh lý mà không có các kiểm tra hoặc độ trễ thích hợp, một mức giá duy nhất bị thao túng có thể gây ra vòng xoáy tử thần. Kẻ tấn công đã có thể thanh lý các vault lẽ ra không bao giờ được thanh lý vì giao thức đã chấp nhận giá giả ngay lập tức và không có bất kỳ xác thực phạm vi nào .
Vụ khai thác Ostium có thể xảy ra vì một khóa ký oracle đã bị xâm phạm, cho phép kẻ tấn công hoạt động như một người báo cáo giá được ủy quyền . Các phương pháp bảo mật tốt nhất yêu cầu luân chuyển khóa thường xuyên, yêu cầu đa chữ ký cho các hoạt động quan trọng và giám sát liên tục các bên ký được ủy quyền — dường như không có biện pháp nào được thực hiện tại Ostium .
Mặc dù không vụ việc nào chỉ là một cuộc tấn công flash loan, dữ liệu OWASP cho thấy 78% các sự cố thao túng oracle trong năm 2026 liên quan đến flash loan như một cơ sở hạ tầng tấn công . Bản chất kết hợp của DeFi cho phép kẻ tấn công vay số tiền khổng lồ trong một giao dịch duy nhất, thao túng giá, khai thác giao thức và trả lại khoản vay — tất cả trước khi bất kỳ ai có thể can thiệp.
Cả hai giao thức dường như đã sử dụng các nguồn cấp giá đơn lẻ hoặc dễ bị thao túng. Hướng dẫn bảo mật luôn khuyến nghị các oracle giá trung bình theo thời gian (TWAP) — ví dụ: từ Uniswap V3 với cửa sổ 10+ phút — và đối chiếu chéo nhiều nguồn giá độc lập . Báo cáo OWASP lưu ý rằng các giao thức sử dụng oracle TWAP với các cửa sổ đầy đủ sẽ loại bỏ 82% các cuộc tấn công thao túng giá trong một giao dịch .
Các vụ khai thác BLC và Ostium không phải là bất thường; chúng là những ví dụ kinh điển về lỗ hổng dai dẳng nhất trong DeFi hiện nay. Các cuộc tấn công thao túng oracle là các lỗ hổng hợp đồng thông minh thuần túy, không yêu cầu quyền truy cập nội bộ và không cần zero-day — chỉ cần một giao thức tin tưởng một nguồn giá duy nhất mà không có biện pháp bảo vệ . Khi các giao thức DeFi tiếp tục phát triển về độ phức tạp và tổng giá trị bị khóa, những bài học bảo mật từ tháng 7 năm 2026 thật rõ ràng: xác thực mọi nguồn cấp giá, sử dụng oracle đa nguồn, thực hiện độ trễ thanh lý, và không bao giờ để một khóa duy nhất hoặc một chức năng duy nhất trở thành người gác cổng duy nhất cho tiền của người dùng.