Log in
For business
KYT office
Compliance solution to monitor risks, detect sanctions and ensure AML rules.
KYT office
Compliance solution to monitor risks, detect sanctions and ensure AML rules.
AML certification
How industry players can get up-to-date knowledge and professional certification.
AML certification
How industry players can get up-to-date knowledge and professional certification.
Comprehensive transaction analytics that helps to build graphs and trace funds.
Graph
Travel rule
(soon)
For personal use
Telegram bot
Bot for checking crypto for risks, providing AML reports.
Telegram bot
Bot for checking crypto for risks, providing AML reports.
Crypto recovery
Services are focused on tracking
and recovering crypto assets.
Сrypto recovery
Services are focused on tracking
and recovery crypto assets.
Docs and reports
All types of documents related
to cryptocurrency.
Docs and reports
All types of documents related
to cryptocurrency.
Portfolio tracker
Information about all assets and risk assessment in one place.
Portfolio tracker
Information about all assets and risk assessment in one place.
AML checks
Сhecking wallets and transactions
for illicit funds.
AML checks
Сhecking wallets and transactions
for illicit funds.
ES
FR
中文
Вход
AML-сертификация
Актуальные знания в области AML/KYT от ведущих экспертов отрасли.
AML-сертификация
Актуальные знания в области AML/KYT от ведущих экспертов отрасли.
Graph
Визуализация перемещения активов
и связей между кошельками.
Graph
Визуализация перемещения активов
и связей между кошельками.
KYT Office
Мониторинг транзакций и кошельков для вашего отдела комплаенса.
KYT Office
Мониторинг транзакций и кошельков для вашего отдела комплаенса.
Для себя
Для Бизнеса
Travel rule
(Cкоро)
Телеграм-бот
Бот для проверки кошельков и транзакций с выдачей отчётов.
Телеграм-бот
Бот для проверки кошельков и транзакций с выдачей отчётов.
Возврат средств
Услуги по отслеживанию и возврату украденных криптоактивов.
Возврат средств
Услуги по отслеживанию и возврату украденных криптоактивов.
AML-проверки
Проверка кошельков и транзакций на наличие "грязной" криптовалюты.
AML-проверки
Проверка кошельков и транзакций на наличие "грязной" криптовалюты.
Портфолио трекер
Информация о всех активах и оценка рисков в одном месте.
Портфолио трекер
Информация о всех активах и оценка рисков в одном месте.
Отчёты
Все типы документов связанные
с криптовалютой.
Отчёты
Все типы документов связанные
с криптовалютой.
PRIVATE
Government
Financial institutions
Exchanges
PSP's
Wallets
Gambling platforms
Investment platforms
Stablecoin issuers
Investigators
Regulators
Law enforcement
Для бизнеса
Госсектор
Финансовые организации
Биржи
Платежные провайдеры
Кошельки
Игровые платформы
Инвестиционные платформы
Эмитенты стейблкоинов
Расследователи
Регуляторы
Правоохранительные органы
ES
FR
中文
22.07.2026

Как ложная цена биткоина помогла хакерам увести из 42DAO больше $1 млн

22 июля 2026 года стейблкоин Balance Coin (BLC) — расчетная монета экосистемы 42DAO — за считаные часы потерял привязку к доллару и рухнул больше чем на 99%. Стейблкоин по замыслу должен держаться около $1, и такой обвал означает, что монета фактически обесценилась. Примечательно, что за обвалом стоит не паника рынка и не сбежавшая с деньгами команда. Протокол «ограбили» его же собственные правила. Кто-то заставил систему поверить, что биткоин на ее балансе почти ничего не стоит, и та сама раздала залог по бросовой цене. Ущерб может превышать $1 млн.

Аналитики BitOK выяснили все подробности инцидента. Рассказываем, как мошенникам удалось заставить 42DAO «добровольно» отдать деньги.


Содержание:

  1. Как из Balance Protocol вывели около $1 млн.
  2. Механика инцидента
  3. Куда ушли деньги
  4. Хронология атаки 
  5. Деньги ушли в Ethereum и растворились
  6. Ключевые адреса
  7. Общая картина
  8. Чему нас учит этот кейс

Как из Balance Protocol вывели около $1 млн.

Первое, что важно понять: приватный ключ никто не крал и серверы не взламывали. Слабым местом оказалась связка ценового оракула и механизма ликвидаций — то есть сама экономическая логика протокола.

Чтобы дальше было понятно, о чем речь, коротко о трех деталях простыми словами:
  • Оракул — это поставщик цен для протокола. Смарт-контракт сам не знает, сколько стоит биткоин, поэтому берет цену у оракула (в нашем случае — у Median Oracle) и доверяет ей.
  • BTCB — «обернутый» биткоин в сети BNB Smart Chain: токен, который повторяет цену обычного BTC, но живет в другом блокчейне. В протоколе он лежал как залог.
  • Ликвидация — принудительная продажа залога, когда позиция считается недостаточно обеспеченной. Обычная защитная мера: если обеспечение просело, протокол распродает его, чтобы не уйти в минус.
Заметка инвестигейтора: причина не в компрометации ключа, а в том, что протокол принял аномально низкую цену BTCB без защитных проверок и немедленно запустил ликвидации по этой ошибочной цене.

Механика инцидента

Вот по какой схеме действовали злоумышленники:
  1. Оракул передал заниженную цену. Median Oracle сообщил протоколу, что BTCB стоит намного дешевле реального рынка.
  2. Протокол принял ее без проверки. Модуль Spotter (компонент, который принимает цену от оракула и записывает ее во внутреннюю бухгалтерию протокола — учетную систему под названием Vat, где хранятся все залоги и долги) взял эту цену как есть, без отсечения слишком резких отклонений.
  3. Залог «обесценился» на бумаге. Хранилища с BTCB (их называют vaults — это индивидуальные «сейфы» пользователей, где лежит залог под заем) стали выглядеть недообеспеченными, хотя реальный биткоин никуда не делся и на рынке стоил прежних денег.
  4. Сработали ликвидации. Модуль Dog (компонент, отвечающий за принудительную распродажу залога) по этой ложной цене немедленно начал ликвидировать позиции.
  5. Оператор скупил залог с дисконтом. Он получил BTCB по искусственно заниженной стоимости и тут же продал его по настоящей рыночной цене через ликвидные пулы децентрализованной биржи PancakeSwap. Разница между фальшивой и реальной ценой и стала его прибылью — и убытком протокола.
Простая аналогия. Представьте склад, где цену товара показывает электронный ценник. Ценник по ошибке выставляет показывает стоимость товара на распродаже. Контролер не перепроверяет ее, а робот-ликвидатор сразу сбывает нормальный товар как акционный. Оператор скупает его по дешевке и тут же перепродает по обычной рыночной цене.

Куда ушли деньги

Пока средства оставались в сети BNB Smart Chain, ниточки сходились в одной точке. На централизованные сервисы организатор атаки ничего не выводил. Задействованные адреса децентрализованных бирж были лишь технической инфраструктурой обмена. Дальше картина стала сложнее. Давайте разбираться по порядку.

Роли адресов распределились так:
Основной актив, на который все свелось, — Binance-Peg BSC-USD (стейблкоин в сети BNB Smart Chain). Дополнительно на финальный адрес отдельным переводом пришли 4,939781 BNB. В подготовительной фазе среди прочего фигурировал и токен DPIN — им, наряду с BNB и BSC-USD, пополняли адрес координатора.

Хронология атаки

Небольшая оговорка: часть сумм в исходных данных округлена.

Деньги ушли в Ethereum и растворились

А теперь главный поворот: адрес сбора оказался не конечной точкой, а перевалочным пунктом. Собрав около 1,037 млн BSC-USD, оператор атаки двинул их дальше — в другой блокчейн и в итоге в сервис приватных переводов.

Заметка инвестигейтора: через несколько часов после первого вывода связанный контракт перечислил оператору еще один транш — 63 254 BSC-USD, который почти сразу ушел на тот же адрес консолидации. С учетом этого общая сумма выявленных на нем активов превысила $1,04 млн.

Маршрут был такой:
  1. Мост в Ethereum. С адреса сбора средства прошли через инфраструктуру LI.FI (это агрегатор — сервис, который сам подбирает выгодный маршрут обмена и переброски активов между сетями) и мост Across. Мост — это механизм, который «перемещает» активы из одного блокчейна в другой.
  2. Конвертация в USDC. Уже в сети Ethereum на новый кошелек 0x086e…d08b поступило около 1,036 млн нативных USDC («настоящих» USDC, выпущенных в сети Ethereum, а не их обернутой копии из другой сети). Мост Across дополнительно докинул туда 0,01478 ETH — на оплату комиссий сети.
  3. Транзит и вход в миксер. Оттуда весь USDC ушел на еще один новый кошелек 0xe82f…fe7d, а с него около 1,033 млн USDC были внесены в Railgun — это сервис приватных транзакций, который скрывает связь между отправителем и получателем, аналог микшера.
Отдельная деталь, выдающая подготовку: еще до основной суммы оператор провел около 3,2 тыс. USDT через Railgun прямо в сети BSC. Похоже, он заранее тестировал приватный маршрут, прежде чем пускать по нему главные деньги.
Важное уточнение по адресам. Не все звенья этой цепочки принадлежат злоумышленнику. Адреса LI.FI (Permit2 Proxy 0x89c6…f818 и Diamond 0x1231…4eae) и Across (Spoke Pool 0x5c7B…35c5 и relayer 0xe742…ea88) — это техническая инфраструктура мостов, через которую проходят средства многих пользователей. К кластеру атакующего они не относятся. Организатору атаки принадлежат три новых адреса: получатель после моста 0x086e…d08b, последний публичный транзит 0xe82f…fe7d и тестовый адрес на BSC 0xca08…675f.

Ключевые адреса

Помимо кошельков оператора, в инциденте участвовали и адреса самого протокола — уязвимые модули, через которые прошла атака.
Как мошенник переводил деньги. Граф построен при помощи инструмента Graph от BitOK

Общая картина

Картина складывается в цельный сценарий: оператор заранее, как минимум за два дня, подготовил инфраструктуру, разнес функции по разным адресам (финансирование, координация, обмен, временное хранение, финальный сбор) и в час атаки прогнал прибыль через биржевые пулы в ликвидный стейблкоин.

Действовал он не торопясь: отдельный адрес-бот (0xb0a3…7ddb) выполнял операции примерно раз в пять секунд — это указывает на заранее написанный скрипт, а не на ручную работу. А перед крупным переводом на временный адрес оператор сначала отправил пробный 1 BSC-USD и лишь через 16 секунд — основную сумму: типичная ручная проверка, что адрес назначения верный.

Заметка инвестигейтора: сначала казалось, что оператор не прячет деньги. Весь поток можно было проследить внутри BNB Smart Chain. Он сошелся на одном адресе без исходящих переводов. Но это была лишь пауза. Затем средства ушли через мост в Ethereum. Их сконвертировали в нативный USDC и в итоге растворили в Railgun. То есть прозрачная фаза сменилась приватной ровно тогда, когда оператор счел момент подходящим, — а тестовый заход в Railgun заранее показывает, что этот финал был спланирован с самого начала.

Чему нас учит этот кейс

Главный вывод этой истории в том, что взломать протокол можно, не трогая ни одной строчки его кода и ни одного приватного ключа.
  • Уязвимость может быть в экономике, а не в коде. Здесь не искали дыру в шифровании — протокол сам раздал залог, потому что слепо поверил цене от оракула. Для любого децентрализованного сервиса вывод один: данные, которым система доверяет (цены, курсы, внешние показатели), нужно проверять на вменяемость — отсекать резкие отклонения, задавать минимально допустимую цену и порог падения, добавлять валидацию перед ликвидацией. Разовая аномалия не должна мгновенно превращаться в необратимое действие.
  • «Обернутые» активы и оракулы требуют доверия к посреднику. Пользуясь протоколом, где залогом служит BTCB или подобный токен, а цену дает оракул, вы полагаетесь не только на биткоин, но и на надежность этой ценовой связки. Стоит понимать, откуда сервис берет цены и что будет, если поставщик ошибется.
  • Окно «прозрачности» может схлопнуться в любой момент. Какое-то время деньги были видны как на ладони — на одном адресе, без движения. Но эта прозрачность оказалась временной: через мост в другую сеть и вход в Railgun след в итоге оборвался. Отслеживание работает, только пока средства в открытой части блокчейна, и у расследования есть ограниченное окно, чтобы успеть среагировать. Поэтому и в этом случае предотвратить кражу заранее несопоставимо дешевле, чем гнаться за деньгами, которые методично уводят в приватные сервисы.
Перейти

Чтобы узнать о тарифах, нажмите сюда

Попробуйте демо-версию AML-сервиса для вашего бизнеса