Zum Inhalt springen
Gegr. MMXXVIBd. VI · № 329RSS
Blockchain Breaches

Ein Archiv von Sicherheitsvorfällen im Kryptobereich — Hacks, Exploits, Bridge-Ausfälle und Rug Pulls, dokumentiert mit On-Chain-Belegen.

Dossier № 328Oracle-Manipulation

NSTR-Orakelmanipulation bei Nostra Finance

Ein Angreifer pumpte NSTR per Wash-Trading rund 8.000x und lieh sich etwa 3,5 Mio. US-Dollar gegen die überbewertete Sicherheit auf Nostras Starknet-Markt.

Datum
Chain(s)
Status
Mittel entwendet

Am 17. September 2026 wurde Nostra Finance, ein Kreditprotokoll auf Starknet, um rund 3,5 Millionen US-Dollar erleichtert, nachdem ein Angreifer den Preis des protokolleigenen NSTR-Tokens manipuliert hatte, um weit mehr zu leihen, als die Sicherheit tatsächlich wert war.

Was geschah

NSTR wurde auf Nostras Geldmarkt als Kreditsicherheit akzeptiert, doch sein Referenzpreis hing von externen Preis-Aggregatoren ab, die dünne Liquidität verzerren konnte. Der Angreifer legte einen gefälschten NSTR/SolvBTC-Liquiditätspool mit nur etwa 1,5 SolvBTC einseitiger Liquidität an und führte dann rund zwanzig Minuten Wash-Trades durch diesen flachen Pool. Die Manipulation trieb den notierten NSTR-Preis von etwa 0,006 auf 49,5 US-Dollar — ein Sprung von rund 8.000x. Sobald die Aggregatoren den manipulierten Pool als Referenz wählten, hinterlegte der Angreifer die nun maßlos überbewerteten NSTR als Sicherheit und lieh sich dagegen, wodurch echte Vermögenswerte aus dem Protokoll abflossen. PeckShield verfolgte rund 1,92 Millionen US-Dollar der Erlöse — etwa 234,57 ETH und 1,3 Millionen DAI —, die zu Ethereum gebrückt wurden, während die restlichen rund 1,55 Millionen US-Dollar auf Starknet verblieben. Zum Vergleich: Die gesamte Marktkapitalisierung von NSTR lag unter 600.000 US-Dollar, was zeigt, wie wenig echte Liquidität die Sicherheit deckte.

Konsequenzen

Nostra pausierte Einlage, Kreditaufnahme, Abhebung und Liquidation im betroffenen Markt, sobald die Manipulation erkannt wurde, und begrenzte so weiteren Schaden während der Untersuchung. Die geliehenen Mittel wurden nicht zurückerlangt, und eine Identität des Angreifers wurde nicht bestätigt. Das Team verwies auf den illiquiden, selbst gelisteten Governance-Token, der als Sicherheit akzeptiert wurde, und dessen Abhängigkeit von einem verzerrbaren externen Preis-Feed als Kernursache.

Warum es wichtig ist

Nostra ist ein Musterbeispiel für einen Orakelmanipulationsangriff auf einen Kreditmarkt: ein illiquider Token, ein manipulierbarer Preis-Feed und eine Kreditmacht, die den realen Wert überstieg — dasselbe Rezept, das hinter Mango Markets und Moola Market steckte. Es verlängert zudem Starknets wachsende Vorfallsliste neben zkLend und mySwap — eine Erinnerung daran, dass neuere Ausführungsschichten die ältesten DeFi-Designfehler erben. Die Lehre wiederholt sich im gesamten Katalog: Ein Governance- oder Reward-Token sollte niemals über einen Pool bepreist werden, den ein Angreifer nach Belieben aufbauen und per Wash-Trading manipulieren kann.

Quellen & On-Chain-Belege

  1. [01]halborn.comhttps://www.halborn.com/blog/post/explained-the-nostra-finance-hack-september-2026
  2. [02]shattered.iohttps://shattered.io/nostra-finance-3-5-million-pragma-oracle-exploit-2026/
  3. [03]cryptotimes.iohttps://www.cryptotimes.io/2026/09/18/nostra-halts-starknet-money-market-after-3-5m-nstr-oracle-exploit/
  4. [04]beincrypto.comhttps://beincrypto.com/nostra-starknet-oracle-exploit-market-paused/
  5. [05]coinpaprika.comhttps://coinpaprika.com/news/fake-liquidity-pool-inflates-nstr-8000x/

Verwandte Einträge