O Balance Protocol sofreu um exploit em 22 de Julho de 2026, quando um atacante drenou US$ 912 mil em BTCB dos vaults da 42DAO na BNB Chain. O ataque usou um feed de preço do Median Oracle adulterado para acionar liquidações falsas; as empresas de segurança Slowmist e Peckshield confirmaram. A Balance Coin (BLC), a stablecoin do protocolo, despencou 99,92% de perto de US$ 1 para cerca de US$ 0,000795, segundo dados do CoinMarketCap. O exploit mirou um sistema de dívida com garantia modelado no MakerDAO, no qual os usuários travam BTCB e cunham BLC contra ele. Nenhuma chave privada foi comprometida; o protocolo aceitou uma entrada de preço falsa sem verificação, permitindo ao atacante tomar a garantia e vendê-la no PancakeSwap para obter lucro.
As empresas de segurança PeckShield e Slowmist confirmaram o exploit em poucas horas após o ataque. A PeckShield estimou inicialmente a perda em cerca de US$ 915 mil. A Slowmist, mais tarde, refinou esse número para aproximadamente US$ 912 mil e publicou uma análise técnica detalhada.
O atacante usou a função poke do contrato Spotter para injetar um preço artificialmente baixo de BTCB no contrato de contabilização do sistema. O oracle aceitou o número sem checar contra preços de mercado. Vaults saudáveis de repente pareceram insolventes. O módulo Dog, que lida com liquidações, apreendeu a garantia em uma única transação e o atacante a vendeu no PancakeSwap para obter lucro.
A Slowmist chamou de uma “combinação” em uma única transação que explorou a falta de proteção de preço e a ausência de um atraso na liquidação em um sistema estilo Maker. Registros na blockchain apontam para um único hash de transação como o caminho principal do exploit, junto com um endereço de carteira do atacante, um contrato vítima, o contrato Spotter e o contrato Dog usados para as liquidações. Investigadores rastrearam cada etapa desde a inserção do preço falso até a venda final no PancakeSwap.
Segundo relatos, várias salvaguardas padrão estavam ausentes do design:
A Balance Coin foi negociada perto de US$ 0,995 a US$ 1,00 antes do ataque. Em poucas horas, caiu para aproximadamente US$ 0,0014 e depois despencou ainda mais entre US$ 0,0008 e US$ 0,0013 nos principais trackers. O CoinMarketCap mais tarde mostrou um preço próximo à mínima intradiária de US$ 0,000795, queda de 99,92% em 24 horas.
Antes do ataque, a oferta em circulação da Balance Coin estava perto de 3,5 milhões de tokens, dando um valor nominal próximo a US$ 3,5 milhões. Após o colapso, a capitalização de mercado caiu para cerca de US$ 2.800. O volume de negociação disparou para aproximadamente US$ 103 mil em 24 horas, enquanto detentores saíam e traders de arbitragem vasculhavam o que restou.
O recorde histórico do token foi US$ 1,42 em maio de 2025. O descolamento de 22 de julho virou sua nova mínima histórica. A 42DAO não anunciou um plano de recuperação nem compensação para os usuários afetados. O BTCB drenado permanece sob controle do atacante.
Alguns trackers registraram milhares de transações nas horas após o exploit, muitas delas compras; um padrão comum quando especuladores correm atrás de um token descolado na esperança de uma recuperação ou de uma negociação rápida de arbitragem. A atividade não restaurou o peg. O ranking da Balance Coin nas principais agregadoras caiu profundamente para as faixas mais baixas do “milhares”, e a liquidez, que já era escassa antes do ataque, praticamente desapareceu. Estatísticas do CoinMarketCap indicam que a oferta em circulação de BLC é autorreportada e que a moeda tem mais de 18 mil detentores.
O que aconteceu com a Balance Coin em 22 de julho de 2026?
Um atacante drenou US$ 912 mil em BTCB dos vaults da 42DAO na BNB Chain usando um feed de preço do Median Oracle adulterado. A Balance Coin caiu 99,92% de perto de US$ 1 para cerca de US$ 0,000795.
Como o atacante explorou o Balance Protocol?
O atacante usou a função poke do contrato Spotter para empurrar um preço artificialmente baixo de BTCB para o contrato de contabilização do sistema. O oracle aceitou o número falso sem verificação, disparando liquidações das quais o atacante obteve lucro ao vender a garantia apreendida no PancakeSwap.
Quais salvaguardas estavam ausentes do design do Balance Protocol?
O protocolo não tinha checagens de desvio de preço contra mercados externos, limites máximos de drawdown no feed do oracle, um preço mínimo para capturar leituras falsas e um atraso entre atualizações de preço e liquidações.
Notícias relacionadas
Exploit do Oráculo da 42DAO derruba a Coin de saldo (BLC) em 99% após hack DeFi $912K
O algoritmo do stablecoin Balance Coin despenca 99%; a 42DAO sofre um ataque com vazamento de US$ 915 mil
A ORO sofre um ataque de hackers norte-coreanos da organização Sapphire Sleet, com prejuízo de US$ 630 mil em criptomoedas
Tesouraria do BonkDAO drenada de $20M por meio de um ataque de governança ao Realms