-
El atacante manipuló el oráculo del protocolo llamado Median Oracle.
-
La stablecoin cotiza ahora en 0,00063 dólares.
La stablecoin balance coin (BLC) de la red BNB Smart Chain perdió su paridad con el dólar estadounidense y cayó un 99% hasta los 0,00063 dólares, tras sufrir un ataque informático que provocó pérdidas estimadas en 912.000 dólares.
Según un reporte de la firma de seguridad SlowMist, el ataque fue producto de una falla en el código del protocolo que permitió al atacante alterar los datos de un oráculo interno y ejecutar liquidaciones manipuladas en una sola transacción.
El siguiente gráfico permite observar cómo la stablecoin perdió su paridad ideal con el dólar estadounidense:

El ataque afectó al protocolo 42DAO, la plataforma descentralizada emisora de la stablecoin BLC. Esta opera de forma similar a MakerDAO, una de las pioneras en DeFi. Los usuarios depositan garantías, en este caso BTCB —un token emitido por Binance que respalda el valor de bitcoin 1:1 en la red BNB Chain—. A cambio, el protocolo les permite generar BCL.
Si el valor de esa garantía cae por debajo de cierto límite, el sistema liquida la posición de forma automática para evitar pérdidas mayores. Para saber cuánto vale la garantía en cada momento, el protocolo consulta a un oráculo, un servicio externo que reporta precios de mercado.
El oráculo utilizado por 42DAO, llamado Median Oracle, entregó un precio de BTCB muy por debajo del real. Ningún mecanismo del protocolo detectó la anomalía a tiempo, y esa fue la puerta que el atacante usó para actuar, indica la firma de seguridad.
Detallan los especialistas que el atacante primero manipuló el precio que el oráculo reportaba para el BTCB, luego envió ese dato falso al sistema a través de una función llamada poke, que pertenece a un contrato interno conocido como Spotter.
Ese contrato debía filtrar variaciones sospechosas antes de aceptar un nuevo precio. Sin embargo, carecía de controles para detectar cambios bruscos, límites de caída máxima o un piso mínimo de precio. Por tal motivo, el dato manipulado pasó sin ningún obstáculo.
El resultado fue que el sistema aceptó como real un precio de BTCB muy inferior al de mercado. Con esa base falsa, el atacante liquidó varias posiciones y se quedó con la diferencia, todo en una única transacción, expuso SlowMist.
Hasta el momento, 42DAO no ha emitido un comunicado sobre lo ocurrido e incluso suma más de un mes sin publicar contenido en sus redes sociales. Tampoco ha informado si compensará a los usuarios afectados ni si corregirá las fallas detectadas en sus contratos.









