Новости криптомира

12.07.2026
08:06

Атака на Bonzo Lend через оракул: убыток в $9 млн и триллионный скачок цены SAUCE

хакеры hackers, перемещение средств 2

DeFi-протокол Bonzo Lend, работающий в экосистеме Hedera, стал жертвой целенаправленной атаки, в ходе которой злоумышленник вывел активы на сумму порядка $9 млн. Ключевая уязвимость была найдена не в смарт-контрактах самого протокола, а в стороннем поставщике ценовых оракулов Supra.

Манипуляция ценой: триллионный скачок SAUCE

Согласно моему анализу инцидента, атакующий действовал по классической схеме манипуляции оракулом. Он внес в качестве залога 250 токенов SAUCE, после чего передал в оракул поддельные данные, завысив цену актива примерно в триллион раз. Это позволило ему занять около 6,6 млн USDC и 34,5 млн wHBAR при практически нулевом обеспечении. По сути, злоумышленник создал иллюзию гигантского залога, который на самом деле не имел реальной ценности.

Реакция команды и поиск виновных

Команда Bonzo Finance оперативно приостановила работу кредитного сервиса и программы начисления баллов. Разработчики прямо указывают, что инцидент связан с ошибкой в системе верификации цен поставщика оракулов Supra, а не с ошибками в смарт-контрактах протокола. Сейчас они сотрудничают с партнерами по экосистеме Hedera для анализа инцидента и подготовки плана восстановления активов.

Интересный поворот: один из адресов, участвовавших в выводе около $1 млн во время «окна» аномальной цены SAUCE, идентифицировал себя как «белый хакер» и заявил о намерении вернуть средства. Это может смягчить часть убытков, но не отменяет системной проблемы.

Контекст рынка

Напомню, что в первой половине этого года криптопроекты лишились около $972 млн в результате 207 инцидентов. Атака на Bonzo Lend — еще одно напоминание о том, что даже надежные протоколы могут быть скомпрометированы через инфраструктурные слои, такие как оракулы.

Экспертное мнение: Этот случай подчеркивает критическую важность децентрализации и множественной верификации данных в оракулах. Зависимость от единого поставщика ценовых данных — это риск, который может свести на нет все усилия по безопасности смарт-контрактов. Инвесторам стоит обращать внимание на то, какие оракулы использует протокол, прежде чем вносить ликвидность.