DeFi-протокол Bonzo Lend, работающий в экосистеме Hedera, стал жертвой изощренной атаки, в результате которой злоумышленник вывел активы на сумму около $9 млн. Инцидент произошел из-за компрометации стороннего ценового оракула, что позволило хакеру манипулировать рыночными данными в свою пользу.

Согласно детальному анализу команды Bonzo Finance, атакующий внес в качестве залога всего 250 токенов SAUCE. После этого, используя уязвимость в системе верификации цен поставщика оракулов Supra, хакер передал на протокол поддельную цену актива, завысив ее примерно в триллион раз. Такая колоссальная манипуляция позволила занять около 6,6 млн USDC и 34,5 млн wHBAR при практически нулевом обеспечении.

image
Источник: Bonzo Finance.

Важно подчеркнуть, что команда Bonzo Lend связала инцидент исключительно с ошибкой в системе верификации цен поставщика оракулов Supra, а не с ошибками в собственных смарт-контрактах протокола. После обнаружения атаки работа кредитного сервиса и программа начисления баллов были немедленно приостановлены.

Разработчики заявили, что активно сотрудничают с партнерами по экосистеме Hedera для анализа инцидента и подготовки плана восстановления активов. Примечательно, что один из адресов, участвовавших в выводе около $1 млн во время «окна» аномальной цены SAUCE, идентифицировал себя как «белый хакер» и сообщил о намерении вернуть средства.

Напомню, что в первой половине этого года криптопроекты лишились около $972 млн в результате 207 инцидентов, по данным Immunefi. Этот случай вновь подчеркивает критическую важность безопасности оракулов — одного из самых уязвимых звеньев в DeFi-инфраструктуре. Даже самые надежные смарт-контракты бесполезны, если данные, на которые они полагаются, могут быть скомпрометированы.