Kleiner Fehler, großer Verlust: Balancer-Exploit mit über 100 Mio. US-Dollar erschüttert DeFi

Ein kleiner Rundungsfehler im Code von Balancer führte zu einem massiven DeFi-Exploit im Umfang von über 100 Mio. US-Dollar und legte kritische Schwachstellen bei der Sicherheit von Smart Contracts offen.

Verfasst von
Ken Underhill
Ken Underhill
Nov 4, 2025
3 minute read
eSecurity Planet Inhalte und Produktempfehlungen sind redaktionell unabhängig. Wir können Geld verdienen, wenn Sie auf Links zu unseren Partnern klicken. Mehr erfahren

Das Decentralized-Finance-(DeFi)-Protokoll Balancer ist Opfer eines katastrophalen Exploits geworden, bei dem digitale Vermögenswerte im Wert von über 100 Millionen US-Dollar gestohlen wurden. Damit handelt es sich um einen der größten DeFi-Angriffe des Jahres 2025.

Der Angriff wurde gemeldet im November 2025 und nutzte eine schwer erkennbare Schwachstelle durch Rundungsfehler in Balancers V2 Composable Stable Pools aus. Dadurch konnten die Angreifer über Tausende von Transaktionen hinweg durch wiederholte Mikrogewinne Gelder abziehen.

Der Exploit durch Rundungsfehler

Die Angreifer nutzten einen Fehler beim Abrunden in Balancers interner Logik zur Berechnung von Swaps, und zwar in der batchSwap-Funktion. 

Bei jedem Token-Swap entstand aufgrund des Rundungsverhaltens eine winzige Abweichung. Wurden jedoch zahlreiche Transaktionen in schneller Folge über mehrere Pools ausgeführt, summierte sich das Ungleichgewicht zu Verlusten in Millionenhöhe.

Vereinfacht gesagt ermöglichte der Exploit den Hackern, Bruchteile von Token abzuschöpfen, die bei den Berechnungen eigentlich hätten verworfen werden müssen. 

Mit der Zeit summierten sich diese kleinen Abweichungen zu erheblichen gestohlenen Beträgen. 

Das erinnert mich ein wenig an den Versuch, bei Banktransaktionen durch Rundungen Geld abzuzweigen – wie im IT-Kultfilm Office Space.

Blockchain-Forensiker stellten fest, dass sich der Angriff über mehrere Netzwerke erstreckte, darunter Ethereum, Polygon und Base. Ziel waren mit osETH, WETH und wstETH-Token verknüpfte Vaults.

Weitere Untersuchungen durch Decurity, ein auf Blockchain-Sicherheit spezialisiertes Unternehmen, ergaben, dass eine fehlerhafte Zugriffskontrolle in der manageUserBalance-Funktion zum Angriff beitrug. 

Ein Logikfehler im validateUserBalanceOp-Prozess verhinderte eine ordnungsgemäße Überprüfung der Absender von Nachrichten und ermöglichte unbefugte Abhebungen über die UserBalanceOpKind.WITHDRAW_INTERNAL-Operation. 

Dadurch erhielten die Angreifer einen direkten Weg, Gelder aus Balancers zentralen Vaults abzuschöpfen.

Advertisement

Obwohl seit 2021 mehrere unabhängige Audits durchgeführt worden waren, blieb diese spezifische Schwachstelle in der ökonomischen Logik unentdeckt. Das unterstreicht ein anhaltendes Problem im DeFi-Bereich: Herkömmliche Code-Audits können Logikfehler oder Exploits über verkettete Vorgänge übersehen.

Ausmaß und Folgen des Angriffs

Die Gesamtverluste werden auf über 100 Millionen US-Dollar geschätzt. Die gestohlenen Vermögenswerte wurden inzwischen auf mehrere Wallets verteilt, was Bedenken hinsichtlich einer möglichen Geldwäsche über dezentrale Mixer und Cross-Chain-Bridges aufkommen lässt.

Betroffen waren ausschließlich die V2 Composable Stable Pools. V3 und andere Balancer-Versionen sind weiterhin in Betrieb und sicher. 

Dennoch meldeten auf Balancer basierende Fork-Projekte – etwa Beets Finance – Folgeschäden von mehr als 3 Millionen US-Dollar.

Nach dem Angriff pausierte Balancer die betroffenen Pools umgehend und leitete gemeinsam mit Blockchain-Analysefirmen eine forensische Untersuchung ein, um die gestohlenen Vermögenswerte nachzuverfolgen. 

Das Team bestätigte, dass betroffene Nutzer benachrichtigt wurden und in den neueren Protokollversionen keine Schwachstellen festgestellt wurden.

In den Stunden nach dem Exploit tauchten außerdem Phishing-Kampagnen auf. 

Betrügerische Konten, die sich als Vertreter von Balancer ausgaben, boten fingierte „White-Hat-Prämienprogramme“ an und behaupteten, der Hacker könne 20 % der gestohlenen Gelder behalten, wenn er den Rest zurückgebe. 

Mit diesen Betrugsmaschen sollten Opfer in sekundäre Diebstahlsfälle gelockt werden, wobei die Panik in der DeFi-Community ausgenutzt wurde.

Drei Erkenntnisse aus dem Hack

Der Balancer-Exploit zeigt erneut, dass selbst geringfügige Versäumnisse beim Programmieren in dezentralen Systemen verheerende finanzielle Folgen haben können. 

Laut ClearPhish unterstreicht der Vorfall drei zentrale Lehren für DeFi-Entwickler und Anleger gleichermaßen:

  1. Audits reichen nicht aus: Gehen Sie über Code-Reviews hinaus und nutzen Sie Echtzeitüberwachung sowie die Erkennung von Anomalien auf der Blockchain.
  2. Logik-Exploits nehmen zu: Angreifer zielen inzwischen auf subtile mathematische Fehler wie Rundungs- oder Slippage-Probleme ab, nicht nur auf Programmierfehler.
  3. Auch Menschen spielen eine Rolle: Auf Angriffe folgen Phishing und Betrugsmaschen – klare Kommunikation und Aufmerksamkeit sind entscheidend.
Advertisement

Adaptive Schutzmechanismen entwickeln

Dies ist der dritte größere Sicherheitsvorfall seit 2021 und verdeutlicht die systemischen Herausforderungen im DeFi-Ökosystem. 

Komponierbare Architekturen ermöglichen zwar Innovation und Interoperabilität, schaffen aber auch komplexe Abhängigkeitsketten, in denen sich ein einzelner Logikfehler über mehrere Protokolle hinweg ausbreiten kann.

Der Vorfall legt zudem die Grenzen aktueller Auditverfahren für Smart Contracts offen. 

Tools für die statische Analyse erkennen Syntax- und Speicher-Schwachstellen zuverlässig, scheitern aber häufig daran, Abläufe über mehrere Transaktionen und Pools hinweg zu simulieren – genau jene Mechanismen, die Angreifer ausnutzen.

DeFi-Projekte müssen künftig in dynamische Verteidigungsstrategien investieren, darunter:

  • Automatisierte Integritätsprüfungen für Pool-Guthaben und Swap-Ergebnisse.
  • Tests durch ökonomische Simulationen zur Modellierung realer Angriffsszenarien vor der Bereitstellung.
  • Monitoring-Tools auf der Blockchain die verdächtige Transaktionen automatisch markieren und einfrieren können.
  • Schutzmaßnahmen für Nutzer, etwa integrierte Warnungen vor Betrugsmaschen und verifizierte Kommunikationskanäle zur Abwehr von Phishing-Versuchen.

Der Balancer-Exploit führt der dezentralen Finanzwelt eine schmerzhafte Wahrheit vor Augen: Selbst umfassend geprüfte und praxiserprobte Protokolle können ausnutzbare Schwachstellen aufweisen. 

Mit der zunehmenden Reife von DeFi muss sich auch sein Sicherheitsmodell weiterentwickeln – von statischer Prävention hin zu adaptivem, kontinuierlichem Schutz.

 

Ken Underhill

Ken Underhill is an award-winning cybersecurity professional, bestselling author, and seasoned IT professional. He holds a graduate degree in cybersecurity and information assurance from Western Governors University and brings years of hands-on experience to the field.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Eigentum von TechnologyAdvice. © 2026 TechnologyAdvice. Alle Rechte vorbehalten

Werbetreibenden-Offenlegung: Einige der auf dieser Website erscheinenden Produkte stammen von Unternehmen, von denen TechnologyAdvice eine Vergütung erhält. Diese Vergütung kann beeinflussen, wie und wo Produkte auf dieser Website erscheinen, einschließlich beispielsweise der Reihenfolge, in der sie erscheinen. TechnologyAdvice schließt nicht alle Unternehmen oder alle auf dem Marktplatz verfügbaren Produkttypen ein.