Das Decentralized-Finance-(DeFi)-Protokoll Balancer ist Opfer eines katastrophalen Exploits geworden, bei dem digitale Vermögenswerte im Wert von über 100 Millionen US-Dollar gestohlen wurden. Damit handelt es sich um einen der größten DeFi-Angriffe des Jahres 2025.
Der Angriff wurde gemeldet im November 2025 und nutzte eine schwer erkennbare Schwachstelle durch Rundungsfehler in Balancers V2 Composable Stable Pools aus. Dadurch konnten die Angreifer über Tausende von Transaktionen hinweg durch wiederholte Mikrogewinne Gelder abziehen.
Der Exploit durch Rundungsfehler
Die Angreifer nutzten einen Fehler beim Abrunden in Balancers interner Logik zur Berechnung von Swaps, und zwar in der batchSwap-Funktion.
Bei jedem Token-Swap entstand aufgrund des Rundungsverhaltens eine winzige Abweichung. Wurden jedoch zahlreiche Transaktionen in schneller Folge über mehrere Pools ausgeführt, summierte sich das Ungleichgewicht zu Verlusten in Millionenhöhe.
Vereinfacht gesagt ermöglichte der Exploit den Hackern, Bruchteile von Token abzuschöpfen, die bei den Berechnungen eigentlich hätten verworfen werden müssen.
Mit der Zeit summierten sich diese kleinen Abweichungen zu erheblichen gestohlenen Beträgen.
Das erinnert mich ein wenig an den Versuch, bei Banktransaktionen durch Rundungen Geld abzuzweigen – wie im IT-Kultfilm Office Space.
Blockchain-Forensiker stellten fest, dass sich der Angriff über mehrere Netzwerke erstreckte, darunter Ethereum, Polygon und Base. Ziel waren mit osETH, WETH und wstETH-Token verknüpfte Vaults.
Weitere Untersuchungen durch Decurity, ein auf Blockchain-Sicherheit spezialisiertes Unternehmen, ergaben, dass eine fehlerhafte Zugriffskontrolle in der manageUserBalance-Funktion zum Angriff beitrug.
Ein Logikfehler im validateUserBalanceOp-Prozess verhinderte eine ordnungsgemäße Überprüfung der Absender von Nachrichten und ermöglichte unbefugte Abhebungen über die UserBalanceOpKind.WITHDRAW_INTERNAL-Operation.
Dadurch erhielten die Angreifer einen direkten Weg, Gelder aus Balancers zentralen Vaults abzuschöpfen.
Obwohl seit 2021 mehrere unabhängige Audits durchgeführt worden waren, blieb diese spezifische Schwachstelle in der ökonomischen Logik unentdeckt. Das unterstreicht ein anhaltendes Problem im DeFi-Bereich: Herkömmliche Code-Audits können Logikfehler oder Exploits über verkettete Vorgänge übersehen.
Ausmaß und Folgen des Angriffs
Die Gesamtverluste werden auf über 100 Millionen US-Dollar geschätzt. Die gestohlenen Vermögenswerte wurden inzwischen auf mehrere Wallets verteilt, was Bedenken hinsichtlich einer möglichen Geldwäsche über dezentrale Mixer und Cross-Chain-Bridges aufkommen lässt.
Betroffen waren ausschließlich die V2 Composable Stable Pools. V3 und andere Balancer-Versionen sind weiterhin in Betrieb und sicher.
Dennoch meldeten auf Balancer basierende Fork-Projekte – etwa Beets Finance – Folgeschäden von mehr als 3 Millionen US-Dollar.
Nach dem Angriff pausierte Balancer die betroffenen Pools umgehend und leitete gemeinsam mit Blockchain-Analysefirmen eine forensische Untersuchung ein, um die gestohlenen Vermögenswerte nachzuverfolgen.
Das Team bestätigte, dass betroffene Nutzer benachrichtigt wurden und in den neueren Protokollversionen keine Schwachstellen festgestellt wurden.
In den Stunden nach dem Exploit tauchten außerdem Phishing-Kampagnen auf.
Betrügerische Konten, die sich als Vertreter von Balancer ausgaben, boten fingierte „White-Hat-Prämienprogramme“ an und behaupteten, der Hacker könne 20 % der gestohlenen Gelder behalten, wenn er den Rest zurückgebe.
Mit diesen Betrugsmaschen sollten Opfer in sekundäre Diebstahlsfälle gelockt werden, wobei die Panik in der DeFi-Community ausgenutzt wurde.
Drei Erkenntnisse aus dem Hack
Der Balancer-Exploit zeigt erneut, dass selbst geringfügige Versäumnisse beim Programmieren in dezentralen Systemen verheerende finanzielle Folgen haben können.
Laut ClearPhish unterstreicht der Vorfall drei zentrale Lehren für DeFi-Entwickler und Anleger gleichermaßen:
- Audits reichen nicht aus: Gehen Sie über Code-Reviews hinaus und nutzen Sie Echtzeitüberwachung sowie die Erkennung von Anomalien auf der Blockchain.
- Logik-Exploits nehmen zu: Angreifer zielen inzwischen auf subtile mathematische Fehler wie Rundungs- oder Slippage-Probleme ab, nicht nur auf Programmierfehler.
- Auch Menschen spielen eine Rolle: Auf Angriffe folgen Phishing und Betrugsmaschen – klare Kommunikation und Aufmerksamkeit sind entscheidend.
Adaptive Schutzmechanismen entwickeln
Dies ist der dritte größere Sicherheitsvorfall seit 2021 und verdeutlicht die systemischen Herausforderungen im DeFi-Ökosystem.
Komponierbare Architekturen ermöglichen zwar Innovation und Interoperabilität, schaffen aber auch komplexe Abhängigkeitsketten, in denen sich ein einzelner Logikfehler über mehrere Protokolle hinweg ausbreiten kann.
Der Vorfall legt zudem die Grenzen aktueller Auditverfahren für Smart Contracts offen.
Tools für die statische Analyse erkennen Syntax- und Speicher-Schwachstellen zuverlässig, scheitern aber häufig daran, Abläufe über mehrere Transaktionen und Pools hinweg zu simulieren – genau jene Mechanismen, die Angreifer ausnutzen.
DeFi-Projekte müssen künftig in dynamische Verteidigungsstrategien investieren, darunter:
- Automatisierte Integritätsprüfungen für Pool-Guthaben und Swap-Ergebnisse.
- Tests durch ökonomische Simulationen zur Modellierung realer Angriffsszenarien vor der Bereitstellung.
- Monitoring-Tools auf der Blockchain die verdächtige Transaktionen automatisch markieren und einfrieren können.
- Schutzmaßnahmen für Nutzer, etwa integrierte Warnungen vor Betrugsmaschen und verifizierte Kommunikationskanäle zur Abwehr von Phishing-Versuchen.
Der Balancer-Exploit führt der dezentralen Finanzwelt eine schmerzhafte Wahrheit vor Augen: Selbst umfassend geprüfte und praxiserprobte Protokolle können ausnutzbare Schwachstellen aufweisen.
Mit der zunehmenden Reife von DeFi muss sich auch sein Sicherheitsmodell weiterentwickeln – von statischer Prävention hin zu adaptivem, kontinuierlichem Schutz.





