Протокол DeFi Bonzo Lend, развернутый в экосистеме Hedera, стал жертвой целенаправленной атаки, в результате которой злоумышленник вывел активы на сумму около $9 миллионов. Ключевой причиной инцидента стала компрометация стороннего поставщика ценовых оракулов Supra, а не уязвимость в смарт-контрактах самого протокола.
Как была реализована атака?
Согласно анализу, проведенному командой разработчиков Bonzo Finance, атакующий действовал по классической схеме манипуляции оракулом. Он внес в качестве залога всего 250 токенов SAUCE. После этого, используя уязвимость в системе верификации цен Supra, хакер передал в оракул поддельную цену актива, искусственно завысив ее примерно в триллион раз. Это позволило ему занять почти 6,6 миллиона USDC и 34,5 миллиона wHBAR при практически нулевом реальном обеспечении.
После обнаружения атаки работа кредитного сервиса Bonzo Lend, а также программа начисления баллов были немедленно приостановлены. Разработчики заявили, что активно сотрудничают с партнерами по экосистеме Hedera для анализа инцидента и подготовки плана по возврату средств.
Реакция сообщества и «белый хакер»
Примечательно, что один из адресов, участвовавших в выводе примерно $1 миллиона в момент аномального изменения цены SAUCE, идентифицировал себя как «белый хакер». Этот участник сообщил о намерении вернуть средства, что может частично снизить общий ущерб.
Этот случай в очередной раз подчеркивает критическую важность безопасности оракулов для DeFi. Даже при безупречных смарт-контрактах, уязвимость в одном внешнем источнике данных может привести к катастрофическим потерям. Проблемы с верификацией цен у Supra — серьезный звонок для всей экосистемы Hedera и рынка в целом. В первой половине этого года, по данным Immunefi, криптопроекты потеряли около $972 миллионов в результате 207 инцидентов, и эта атака лишь добавляет к этой тревожной статистике.