DeFi-протокол Bonzo Lend на Hedera потерял $9 млн из-за манипуляции с оракулом: атакующий завысил цену токена в триллион раз
Экосистема Hedera столкнулась с серьезным инцидентом безопасности: протокол кредитования Bonzo Lend был атакован, что привело к потере активов на сумму около $9 млн. Как показывают данные внутреннего расследования, корень проблемы лежит не в уязвимости смарт-контрактов самого протокола, а в компрометации стороннего ценового оракула Supra.
Механика атаки оказалась одновременно простой и разрушительной. Злоумышленник внес в качестве залога 250 токенов SAUCE, после чего передал в оракул ложные данные о цене этого актива, искусственно завысив ее примерно в триллион раз. Это позволило ему при практически нулевом реальном обеспечении занять около 6,6 млн USDC и 34,5 млн wHBAR. По сути, атакующий использовал поддельную оценку залога для мгновенного извлечения ликвидности пула.
Команда Bonzo Finance оперативно отреагировала на инцидент, приостановив работу кредитного сервиса и программы начисления баллов. В официальном заявлении разработчики подчеркнули, что ошибка произошла на стороне поставщика оракулов Supra, а не в коде протокола. Сейчас ведется совместная работа с партнерами по экосистеме Hedera для анализа ситуации и подготовки плана по восстановлению средств.
Примечательно, что один из адресов, участвовавших в выводе около $1 млн во время «окна» аномальной цены SAUCE, идентифицировал себя как «белый хакер» и заявил о намерении вернуть средства. Это дает надежду на частичное возмещение ущерба, хотя общая картина пока остается неопределенной.
Мнение эксперта: Данный инцидент — очередное напоминание о фундаментальной уязвимости DeFi-протоколов, полагающихся на внешние источники данных. Даже если смарт-контракты безупречны, единственная точка отказа в виде оракула может привести к катастрофическим последствиям. Рынку давно пора пересмотреть стандарты безопасности: либо использовать децентрализованные оракулы с несколькими источниками валидации, либо внедрять механизмы защиты от манипуляций с ценой, такие как динамические лимиты на займы при резких скачках стоимости залога. Иначе подобные атаки, где триллионные множители становятся реальностью, будут повторяться.