Somente para fins educacionais; não constitui recomendação nem aconselhamento de investimento. Investir pode causar perdas.
Resposta direta
Um oráculo de blockchain é um sistema que fornece a um contrato uma afirmação autenticada sobre dados que a transição determinística de estado da rede não consegue derivar por conta própria. Um feed de preços pode publicar uma referência de mercado, um oráculo pull pode verificar uma atualização assinada retransmitida pelo usuário e um oráculo otimista pode aceitar uma afirmação garantida por caução se ela não for contestada. Aleatoriedade verificável e mensagens entre redes são sistemas relacionados de entrada externa, mas suas afirmações e seus modelos de segurança não são intercambiáveis com feeds de preços.
Colocar um valor onchain prova que uma transação, assinatura, quórum, prova ou decisão de disputa satisfez regras definidas. Isso não prova criptograficamente que um mercado externo, evento climático ou julgamento humano seja objetivamente verdadeiro. O percurso de confiança completo inclui o fenômeno observado, fontes e mercados, publicadores, agregação, autenticação do relatório, transporte, proxy ou verificador onchain, validação pelo consumidor e a ação de negócio que movimenta valor.
A descentralização deve ser avaliada separadamente em cada camada. Muitos signatários podem compartilhar a mesma API, bolsa, nuvem, operadora ou administradora. Uma mediana assinada e recente ainda pode usar o par ou os decimais errados, refletir um mercado ilíquido ou ser insegura para o tamanho da operação do consumidor. O consumidor continua responsável por identidade, unidades, status, timestamps, disponibilidade da L2, limites de exposição, comportamento de contingência e recuperação.
Como funciona
- Fixe a rede e o bloco, o contrato consumidor e a ação, o endereço exato do feed ou proxy e o ID do feed, a versão da implementação, o par base/cotação, os decimais ou expoente, o horário de mercado e o valor em risco.
- Rastreie todo o percurso de confiança, do fenômeno e mercados até publicadores, agregação de fontes, agregação de signatários ou quórum, transporte, verificação onchain, controles do proxy e lógica do consumidor; teste separadamente a independência de fontes, operadores, infraestrutura e administradores.
- Decodifique a interface e o relatório implantados. Valide a identidade do feed, assinatura ou prova e domínio, sequência ou rodada, resposta assinada, status ou confiança, timestamp da fonte, horário da atualização onchain, comportamento contra replay e revert e estado de upgrade.
- Normalize as unidades uma única vez e aplique verificações explícitas de faixa, sinal e timestamp. Diferencie observação ou publicação na fonte, criação do relatório, inclusão na rede de origem, finalidade do relay, atualização na rede de destino e horário do bloco consumidor.
- Aplique regras específicas por ação para
maxAge, desvio, confiança e comparação entre fontes. Nas implantações L2 compatíveis, verifique separadamente o status do sequenciador e o período de carência após a recuperação; para valores compostos, limite o frescor pela dependência necessária mais antiga. - Compare a referência com a profundidade executável do mercado e estime o custo de manipulação ou corrupção em relação à exposição do consumidor em empréstimo, emissão, liquidação, negociação ou pagamento. Trate a construção de preço spot e TWAP de AMM como específica do pool e da versão.
- Defina estados normal, degradado, pausado e de recuperação para cada ação; preserve, quando possível, o pagamento seguro de dívida ou a adição de garantia, monitore fontes e configuração, ensaie relatórios ausentes, defasados, errados e manipulados e concilie todos os saldos e ações afetados após a recuperação.
Push e pull descrevem padrões de entrega, não um modelo universal de pagamento ou confiança. Um publicador pode criar um relatório assinado enquanto qualquer usuário o retransmite e paga a taxa de atualização. Parâmetros de heartbeat e desvio podem acionar uma publicação, mas não garantem a entrega nem definem o limite de frescor do consumidor. Uma fonte alternativa ou o último valor válido é um modo controlado de degradação cuja direção, unidades, idade, independência e ações permitidas devem ser validadas novamente.
Exemplos desenvolvidos
- Limiar de liquidação. Uma posição tem
10 ETHem garantia, preço do oráculo de3,000 USD/ETH, dívida de18,000 USDe limiar de liquidação de75%. A garantia vale30,000 USD, o LTV é60%ehealthFactor = 10 * 3,000 * 0.75 / 18,000 = 1.25. O preço de acionamento é18,000 / (10 * 0.75) = 2,400 USD/ETH. A2,300 USD/ETH, o fator de saúde é0.9583333333e dívida/garantia é78.2608695652%: a posição pode ser liquidada, embora a garantia nominal de23,000 USDainda supere a dívida antes de bônus, taxas e efeitos de execução. - Erro de unidade. Uma resposta bruta de
250,000,000,000com8 decimalssignifica2,500 USD. Dividi-la por10^18produz0.00000025 USD, subestimando o preço por um fator de10^10. Assinatura válida e timestamp recente não corrigem um erro de unidade do consumidor. - Escolha de agregação. As observações
[99, 100, 100, 101, 160]têm mediana100e média aritmética112, diferença de12%em relação à mediana. A mediana resiste a um valor atípico alto neste exemplo didático, mas, se os cinco informantes dependerem de uma API comprometida e publicarem130, a mediana também será130. - Frescor por ação. Em
consumerClock = 1,800,000,000, um relatório comsourceTimestamp = 1,799,998,200temage = 1,800 seconds. Um novo empréstimo commaxAge = 900 secondso rejeita por900 seconds; uma rota de pagamento commaxAge = 3,600 secondso aceita com1,800 secondsde folga. O mesmo relatório pode ser inseguro para aumentar a exposição e aceitável para reduzi-la.
Riscos
- Rede, implantação, implementação ou ambiente de rede incorreto.
- Proxy, agregador, ID de feed, ativo ou versão de contrato incorreto.
- Direção base/cotação invertida ou denominação inconsistente.
- Incompatibilidade de decimais, expoente, ponto fixo, sinal, arredondamento ou unidade.
- Aceitação de resposta zero, negativa, fora do domínio, com overflow ou truncada.
- Aceitação de timestamp ausente, zero, futuro, transportado ou identificado incorretamente.
- Limite de frescor do consumidor permissivo demais para o ativo e a ação.
- Limite rígido demais, causando negação de serviço ou bloqueando a redução de risco.
- Configuração de heartbeat ou desvio tratada como garantia de nível de serviço.
- Fechamento de mercado, evento societário, perda de paridade, indisponibilidade de mercado ou dado transportado ignorado.
- Vários publicadores compartilham API, bolsa, nuvem, operadora, caminho de chaves ou metodologia.
- Falha no limiar de signatários, quórum, custódia de chaves, autenticação, domínio ou proteção contra replay.
- Regras inadequadas de agregação, ponderação, valores atípicos, confiança ou seleção de fontes.
- Liquidez da fonte pequena, artificial, fragmentada, defasada ou manipulável no tamanho protegido.
- Manipulação de spot ou TWAP curto, controle multibloco, ordenação, censura ou MEV altera a entrada.
- Publicador, relay, gas, congestionamento, reorganização ou indisponibilidade da rede impede entrega pontual.
- Status do sequenciador L2, período de carência, relógio de relay entre redes ou dependência de finalidade é omitido.
- Proxy, administrador, conjunto de signatários, configuração, migração, pausa ou descontinuação do feed muda sem detecção.
- A fonte alternativa está defasada, correlacionada, em escala diferente ou circular, ou é ativada por fail-open inseguro ou fail-closed indiscriminado.
- A exposição supera o custo de manipulação ou corrupção, enquanto falham monitoramento, limites, pausa, recuperação, liquidação e conciliação de dívida incobrável.
Equívocos comuns
- “Um oráculo prevê o futuro.” A maioria autentica observações, relatórios, provas ou afirmações resolvidas sobre tempo e objeto definidos.
- “Dados assinados ou onchain são, portanto, objetivamente verdadeiros.” Autenticação e consenso provam o cumprimento de regras, não a correção econômica do fato externo.
- “Mais nós significam automaticamente descentralização independente.” Fontes, operadores, infraestrutura, chaves e governança podem continuar correlacionados.
- “O valor recente mais atual é um preço justo e executável.” Frescor não comprova direção, unidades, confiança, liquidez nem profundidade executável.
- “Um provedor conceituado elimina o risco de integração do consumidor.” A aplicação ainda responde pela identidade da implantação, decodificação, frescor, controles L2, exposição, modos de falha e recuperação.
Tópicos relacionados
Fontes
- Oracles - Ethereum.org (acessado em: 2026-08-13)
- Chainlink Data Feeds - Chainlink Documentation (acessado em: 2026-08-13)
- Data Feeds API Reference - Chainlink Documentation (acessado em: 2026-08-13)
- Developer Responsibilities: Market Integrity and Application Code Risks - Chainlink Documentation (acessado em: 2026-08-13)
- Selecting Quality Data Feeds - Chainlink Documentation (acessado em: 2026-08-13)
- How to Use Real-Time Data in EVM Contracts - Pyth Developer Hub (acessado em: 2026-08-13)
- Uniswap v2 Core - Uniswap (acessado em: 2026-08-13)
- SC03:2026 Price Oracle Manipulation - OWASP Smart Contract Security (acessado em: 2026-08-13)